Drupal Diff-Modul: CVE-2026-73478 legt Revisionsdaten frei

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Vorbereitung & Zugang

Ein Nutzer mit reiner Anzeigeberechtigung greift über die öffentlich erreichbare Drupal-Website auf eine revisionsfähige Nicht-Node-Entität zu.

T1190 – Exploit Public-Facing Application
  • Voraussetzung: Rolle mit 'view'-Berechtigung für die Entität – laut Advisory ist keine Authentifizierung zwingend (auch anonyme Rolle denkbar)
  • Betroffen: Contrib-Modul Diff, nicht Drupal Core
  • Verwundbare Versionen: <2.0.1 sowie 2.1.0 bis vor 2.1.1
  • 74.661 Websites melden Nutzung von Diff (reine Nutzungskennzahl, keine bestätigten Opfer)
PHASE 2/4 · Ausnutzung der Schwachstelle

Über die vom Modul erzeugte Diff-Route wird der Revisionsvergleich aufgerufen, obwohl nur die schwache Anzeigeberechtigung vorliegt.

T1190 – Exploit Public-Facing Application
  • CVE-2026-73478, SA-CONTRIB-2026-096, Bewertung: moderately critical (13/25)
  • Fehlerursache: Diff-Route prüfte in 2.0.0 und 2.1.0 nur die 'view'-Berechtigung statt 'view all revisions'
  • Zitat Drupal Security Team: 'The module doesn't sufficiently restrict access to non-node entity revision diffs.'
  • Erst Version 2.1.0 (10.06.2026) führte die Unterstützung für alle Entitätstypen ein, in deren Kontext der Fehler auffiel
PHASE 3/4 · Informationsabfluss

Über den Revisionsvergleich werden frühere, nicht mehr öffentliche Inhaltsstände offengelegt.

T1213 – Data from Information Repositories
  • Betroffen ist ausschließlich die Vertraulichkeit – Integrität bleibt laut Advisory unberührt
  • Sichtbar werden können entfernte sensible Notizen oder alte Ansprechpartner aus früheren Revisionen
  • Keine Veränderung oder Löschung von Daten möglich, nur Einsicht
  • Exploit-Status: theoretisch/White-Hat, kein öffentlicher PoC bis 15.08.2026 bekannt
PHASE 4/4 · Behebung & Absicherung

Der Patch prüft nun die strengere Revisionsberechtigung; Betreiber sollten auf die korrigierten Versionen aktualisieren.

  • Fix-Versionen 2.0.1 und 2.1.1, veröffentlicht am 11.08.2026 (Advisory 12.08.2026)
  • Gepatchte Route prüft nun 'view all revisions' statt nur 'view'
  • Prüfung mit 'composer show drupal/diff', 'composer outdated', 'composer audit'
  • Meldende Person laut Advisory: Alexei Rayu
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Diff-Schwachstelle CVE-2026-73478 betroffen?
Betroffen sind alle Diff-Versionen kleiner als 2.0.1 sowie die Version 2.1.0. Prüfen Sie mit dem Befehl composer show drupal/diff Ihre installierte Version oder schauen Sie im Administrationsbereich unter „Berichte“ und „Verfügbare Aktualisierungen“ nach. Behoben ist das Problem in den Versionen 2.0.1 und 2.1.1.
Was muss ich jetzt konkret tun?
Spielen Sie den Fix ein: Aktualisieren Sie den 2.0.x-Zweig auf mindestens 2.0.1 oder den 2.1.x-Zweig auf mindestens 2.1.1. Erstellen Sie vorher ein getestetes Backup und rollen Sie das Update zunächst auf einer Staging-Umgebung aus. Ein reiner Berechtigungs-Workaround ersetzt das Update nicht.
Wie gefährlich ist diese Schwachstelle für meine Website?
Drupal stuft die Lücke als „moderately critical“ mit 13 von 25 Punkten ein, also im mittleren Schweregradbereich. Es geht ausschließlich um Vertraulichkeit: Nicht öffentliche Inhalte aus früheren Revisionen konnten möglicherweise eingesehen werden, Daten lassen sich aber nicht verändern oder löschen. Zum Zeitpunkt des Advisorys lag kein öffentlicher Exploit-Code vor.
Welche Voraussetzung muss ein Angreifer erfüllen?
Ein Angreifer benötigt eine Rolle mit der Berechtigung, die betroffene Entität anzusehen. Laut Advisory ist keine Authentifizierung erforderlich, ein Zugriff wäre also auch über eine anonyme Rolle denkbar, sofern diese die Entität sehen darf. Wo öffentliche oder breit vergebene Rollen keine relevanten Nicht-Node-Entitäten sehen können, ist das reale Risiko geringer.
Wie prüfe ich nach dem Update, ob die Lücke geschlossen ist?
Testen Sie mit einem Konto, das die Entität sehen darf, aber keine Berechtigung zum Anzeigen aller Revisionen hat, dass kein Revisions-Diff mehr erreichbar ist. Prüfen Sie parallel mit einer ausdrücklich berechtigten Rolle, dass die benötigten Funktionen weiter funktionieren. Sichern und prüfen Sie außerdem Ihre Webserver-, WAF- und Drupal-Logs auf ungewöhnliche Abrufe von Revisionsansichten.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.