Veröffentlicht am 16.08.2026
Wenn Ihre Drupal-Website Inhalte automatisch mit anderen Drupal-Sites abgleicht, sollten Sie jetzt einen Blick auf ein bestimmtes Modul werfen. Am 12. August 2026 hat das Drupal Security Team unter der Kennung SA-CONTRIB-2026-097 eine Sicherheitslücke im Contrib-Modul Entity Share Websub veröffentlicht. Die Schwachstelle trägt die Kennung CVE-2026-73474 und ermöglicht sogenannte Server-Side Request Forgery (SSRF) – also einen Angriff, bei dem der Webserver dazu gebracht wird, selbst Netzwerkanfragen auszuführen, die der Angreifer vorgibt. Betroffen ist jede Version des Moduls unterhalb von 1.1.2. Der Hersteller hat bereits einen Patch bereitgestellt.
Die gute Nachricht vorweg: Es gibt zum Recherchezeitpunkt keinen bekannten öffentlichen Exploit, keine bestätigten Angriffe und keine gemeldeten Datenabflüsse. Die weniger gute Nachricht: Die Lücke ist ohne Anmeldung erreichbar, technisch einfach auszunutzen und betrifft laut Drupal alle Modulkonfigurationen. Wer das Modul in einer veralteten Version einsetzt, sollte deshalb zügig handeln – nicht in Panik, aber ohne unnötiges Zögern.
Das Drupal Security Team hat CVE-2026-73474 als „Moderately critical“ eingestuft, mit einem Risikowert von 13 von 25 Punkten. Die Ursache beschreibt das Advisory knapp, aber eindeutig:
„Certain inputs were not sufficiently validated, allowing an attacker to achieve server-side request forgery attacks.“ – Drupal Security Team, SA-CONTRIB-2026-097
Übersetzt heißt das: Bestimmte Eingaben wurden nicht ausreichend geprüft, wodurch ein Angreifer SSRF-Angriffe durchführen kann. Zur Zielverteilung stellt das Advisory unmissverständlich fest:
„TD – Target distribution: All module configurations are exploitable.“ – Drupal Security Team, SA-CONTRIB-2026-097
Es genügt also nicht, sich darauf zu verlassen, dass man nur eine bestimmte Rolle (Hub oder Subscriber) betreibt. Entscheidend ist allein die installierte Version.
Der zeitliche Ablauf ist übersichtlich: Am 11. August 2026 hat Drupal die Version 1.1.2 als Security Release veröffentlicht (Erstellungszeitpunkt 18:43 UTC). Einen Tag später, am 12. August 2026, folgte das offizielle Advisory. Gemeldet hat die Schwachstelle laut Drupal Marcus Johansson. Ein Entdeckungs- oder Meldedatum nennt der Hersteller nicht.
Das Modul Entity Share Websub dient dazu, Inhalte zwischen mehreren Drupal-Sites zu synchronisieren. Das funktioniert im sogenannten Hub-Subscriber-Modell: Ändert sich ein Inhalt auf einer Quellseite (dem Hub), erhält die abonnierende Seite (der Subscriber) eine Benachrichtigung und ruft daraufhin die aktualisierte Inhaltseinheit ab. Damit dieser Abruf funktioniert, muss der Server also selbst aktiv Netzwerkanfragen ausführen – und genau hier setzt das Problem an.
Server-Side Request Forgery bedeutet, dass ein Angreifer eine Anwendung dazu missbraucht, Anfragen in ihrem Namen zu stellen. Das OWASP-Projekt, eine anerkannte Autorität für Web-Sicherheit, beschreibt es so:
„SSRF is an attack vector that abuses an application to interact with the internal/external network or the machine itself.“ – OWASP Cheat Sheet Series
Der eigentliche Schaden hängt stark davon ab, welche Systeme vom Webserver aus erreichbar sind. In vielen Unternehmensnetzen kann ein Server interne Dienste ansprechen, die von außen bewusst nicht zugänglich sind – etwa Verwaltungsschnittstellen, Datenbanken oder Cloud-Metadatendienste. Wird ein Server per SSRF dazu gebracht, solche internen Ziele abzufragen, kann ein Angreifer unter Umständen an Informationen gelangen, die er direkt nie hätte erreichen können.
Wichtig für die Einordnung: Drupal nennt weder den konkreten fehlerhaften Parameter noch ein Angriffsszenario, keine Ziel-URL, keine Request-Methode und keinen Proof of Concept. Belegt ist lediglich die Angriffsklasse. Die Risikofelder des Advisories lauten im Detail:
Betroffen sind ausschließlich Drupal-Websites (Version 9.x und 10.x), auf denen das Modul Entity Share Websub in einer Version kleiner als 1.1.2 installiert ist. Wer das Modul gar nicht verwendet oder bereits auf 1.1.2 aktualisiert hat, ist von dieser konkreten Schwachstelle nach Herstellerangabe nicht betroffen.
Zur Verbreitung: Drupal.org wies beim Abruf am 15. August 2026 insgesamt 422 Sites aus, die das Modul verwenden. Das ist ein Nutzungsindikator – keine Zahl nachweislich verwundbarer oder gar kompromittierter Installationen. Aus dieser Zahl folgt weder, dass alle diese Sites noch ungepatcht sind, noch dass es kompromittierte Unternehmen, offengelegte Datensätze oder bestätigte Schäden gibt.
Eine aktive Ausnutzung ist zum Recherche-Stichtag nicht bestätigt. Das Advisory vermerkt die Ausnutzbarkeit als „theoretisch“, und die Prüfung des amtlichen CISA-KEV-Katalogs (der US-Behörde für bekannte, aktiv ausgenutzte Schwachstellen) ergab für CVE-2026-73474 keinen Treffer. Beides schließt eine spätere oder nicht öffentlich dokumentierte Ausnutzung jedoch nicht aus.
composer show drupal/entity_share_websub
drush pm:list --type=module --status=enabled | grep entity_share_websub
Der Hersteller-Patch hat klaren Vorrang. Gehen Sie strukturiert vor:
composer update drupal/entity_share_websub --with-all-dependencies
composer.lock kontrolliert aus.drush updatedb, drush cache:rebuild und gegebenenfalls drush config:export --diff. Testen Sie anschließend die Hub-/Subscriber-Synchronisierung funktional.„Do not accept complete URLs from the user because URL are difficult to validate and the parser can be abused.“ – OWASP Cheat Sheet Series
Eine ungepatchte SSRF-Schwachstelle ist nicht automatisch eine Datenschutzverletzung. Relevant im Sinne der DSGVO wird ein solcher Vorfall erst dann, wenn ein Sicherheitsereignis tatsächlich zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugang zu personenbezogenen Daten führt.
Artikel 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau durch technische und organisatorische Maßnahmen – das zeitnahe Einspielen von Sicherheitsupdates gehört klar dazu. Stellt sich nach einer forensischen Prüfung heraus, dass voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht, muss der Verantwortliche die Verletzung nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden ab Kenntnis der zuständigen Aufsichtsbehörde melden. Bei voraussichtlich hohem Risiko sind die Betroffenen nach Art. 34 DSGVO unverzüglich zu informieren. Der Europäische Datenschutzausschuss (EDPB) empfiehlt, den Zeitpunkt der Kenntnis, die Risikobewertung und die getroffenen Entscheidungen nachvollziehbar zu dokumentieren.
Der finanzielle Rahmen ist ernst zu nehmen: Für Verstöße gegen die Pflichten aus Art. 25 bis 39 DSGVO – also auch gegen Art. 32 bis 34 – sieht Art. 83 Abs. 4 DSGVO als Obergrenze bis zu 10 Mio. EUR oder bis zu 2 % des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres vor, je nachdem, welcher Betrag höher ist. Die konkrete Sanktion bleibt stets einzelfallabhängig. Zusätzlich kann Art. 82 DSGVO bei einem nachgewiesenen materiellen oder immateriellen Schaden Schadensersatzansprüche auslösen.
Dass Aufsichtsbehörden Art. 32 in Deutschland tatsächlich durchsetzen, zeigt ein Beispiel aus der Praxis: 2019 verhängte die BfDI gegen die 1&1 Telecom GmbH ein Bußgeld von 9,55 Mio. EUR wegen unzureichender technisch-organisatorischer Maßnahmen bei der telefonischen Kundenauthentifizierung. Der damalige Bundesbeauftragte Ulrich Kelber erklärte dazu:
„Datenschutz ist Grundrechtsschutz. Die ausgesprochenen Geldbußen sind ein klares Zeichen, dass wir diesen Grundrechtsschutz durchsetzen werden.“ – Ulrich Kelber, damaliger BfDI
Zur Einordnung: Dieser Fall betraf weder SSRF noch Drupal und ist kein Präjudiz für die hier besprochene CVE. Er belegt aber, dass mangelhafte technisch-organisatorische Maßnahmen in Deutschland zu spürbaren Konsequenzen führen können.
Zur Orientierung noch einige belastbare Fakten aus dem Material:
CVE-2026-73474 ist kein Grund zur Panik, aber ein klarer Handlungsauftrag. Die Kombination aus fehlender erforderlicher Authentifizierung, niedriger Angriffskomplexität und der Feststellung, dass alle Modulkonfigurationen betroffen sind, macht die Lücke für jeden, der Entity Share Websub in einer Version unter 1.1.2 einsetzt, zeitkritisch. Dass Drupal die Ausnutzung derzeit nur als „theoretisch“ einstuft und kein öffentlicher Exploit bekannt ist, beschreibt lediglich die Lage zum Veröffentlichungszeitpunkt – es verringert nicht die Notwendigkeit, den Patch zeitnah einzuspielen.
Die drei wichtigsten Schritte in Kürze: Erstens prüfen, ob das Modul installiert ist und welche Version läuft. Zweitens nach vorherigem Backup auf 1.1.2 aktualisieren und die üblichen Drupal-Nacharbeiten ausführen. Drittens als zusätzliche Absicherung die ausgehenden Verbindungen des Webservers auf bekannte, notwendige Ziele begrenzen. Wer diese Punkte abarbeitet und den Vorgang dokumentiert, ist gegenüber dieser konkreten Schwachstelle auf der sicheren Seite – und kann im Ernstfall auch gegenüber einer Aufsichtsbehörde nachweisen, angemessen gehandelt zu haben.