Drupal Quick Tabs: CVE-2026-73477 gibt unveröffentlichte Inhalte preis

Schritt für Schritt
So lief die Offenlegung ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Erkundung

Ein nicht angemeldeter Besucher ruft eine öffentlich erreichbare Drupal-Seite mit einer Quick-Tabs-Instanz auf.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Betroffen: Drupal-Modul Quick Tabs (drupal/quicktabs) in Versionen <4.3.1
  • Laut Drupal.org melden 26.178 Websites die Nutzung des Moduls
  • Kein Login erforderlich, Authentifizierung im Advisory als 'None' eingestuft
PHASE 2/4 · Zugriff über exponierte Anwendung

Die fehlerhafte Zugriffskontrolle beim Rendern von Node- und Block-Tabs erlaubt den Abruf ohne gültige Berechtigung.

T1190 – Exploit Public-Facing Application
  • CVE-2026-73477 / SA-CONTRIB-2026-099, veröffentlicht am 12.08.2026
  • Modul behandelte ein 'neutrales' Zugriffsergebnis fälschlich als Erlaubnis statt isAllowed() zu nutzen
  • Bei wiederverwendbaren Custom Blocks fehlte jede Zugriffsprüfung
  • Einstufung: 'moderately critical' (13/25), Exploit-Status 'Theoretical'
PHASE 3/4 · Erfassung vertraulicher Inhalte

Zurückgehaltene oder unveröffentlichte Inhalte werden in der Tab-Ausgabe sichtbar.

T1213 – Data from Information Repositories
  • Sichtbar wurden unveröffentlichte Nodes und unveröffentlichte wiederverwendbare Blocks
  • Nur Inhalte, die zuvor ein Nutzer mit 'administer quicktabs' in einen Tab eingehängt hat
  • Bedingung: Tab enthält Node-/Block-Element und Seite ist für unberechtigte Besucher erreichbar
  • Reine View- oder Untertab-Konfigurationen sind laut Advisory nicht betroffen
PHASE 4/4 · Auswirkung

Vertrauliche Daten werden ungewollt offengelegt, was ein DSGVO-Meldethema auslösen kann.

  • Vertraulichkeitsauswirkung 'Some', Integrität 'None' – keine Datenmanipulation oder Codeausführung
  • Kritisch bei enthaltenen Kunden-, Bewerber-, Mitarbeiter- oder Vertragsdaten
  • Mögliche Meldepflicht nach DSGVO Art. 33 und 34
  • Fix: Update auf Quick Tabs 4.3.1 mit positiver Freigabeprüfung und Cache-Kontext
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Quick-Tabs-Sicherheitslücke betroffen?
Betroffen sind alle Drupal-Websites, die das Modul Quick Tabs in einer Version vor 4.3.1 einsetzen. Tatsächlich exponiert sind Sie aber nur, wenn eine Quick-Tabs-Instanz einen Node- oder Block-Tab enthält, dort ein zugriffsbeschränkter oder unveröffentlichter Inhalt ausgewählt wurde und die Seite für nicht berechtigte Besucher erreichbar ist. Reine View- oder Untertab-Konfigurationen sind laut Advisory nicht betroffen.
Was muss ich jetzt tun?
Aktualisieren Sie sofort auf Quick Tabs 4.3.1, die offizielle Behebung vom 12. August 2026. Legen Sie vorher ein Backup an und testen Sie im Staging, bei Composer-Installationen etwa mit `composer update drupal/quicktabs`. Prüfen Sie anschließend Ihre Quick-Tabs-Instanzen und testen Sie die betroffenen Seiten in einer anonymen Sitzung auf unerwartet sichtbare Inhalte.
Wie prüfe ich, welche Version von Quick Tabs ich installiert habe?
Ermitteln Sie im Projektverzeichnis die installierte Version mit `composer show drupal/quicktabs`, bei Lock-Dateien zusätzlich mit `composer show --locked drupal/quicktabs`. Ist die Version kleiner als 4.3.1, sind Sie laut Advisory betroffen. Prüfen Sie zudem mit Drush, ob das Modul überhaupt aktiv ist, denn ein deaktiviertes Modul erzeugt die Exposition nicht.
Können Angreifer meine Website übernehmen oder Daten verändern?
Nein. Es handelt sich nicht um eine Lücke zur Übernahme der Website, zum Verändern von Daten oder zum Einschleusen von Schadcode. Sichtbar werden konnten nur vertrauliche Inhalte, etwa unveröffentlichte Nodes oder Blocks. Ein Angreifer kann sich dabei nicht aussuchen, welche Inhalte offengelegt werden – nur was zuvor ein Redakteur in einen Tab eingehängt hat.
Wird die Lücke aktiv ausgenutzt und ist das ein DSGVO-Problem?
Zum Recherchezeitpunkt (15. August 2026) gibt es keine öffentlichen Hinweise auf aktive Ausnutzung, keinen Proof-of-Concept und keinen Eintrag im CISA-KEV-Katalog; Drupal stuft den Exploit als theoretisch ein. Wenn in den offengelegten Inhalten jedoch personenbezogene Daten wie Kunden-, Bewerber- oder Mitarbeiterdaten stecken, kann daraus schnell ein DSGVO-Thema mit Meldepflichten nach Art. 33 und 34 werden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.