SSRF in Drupal Entity Share Websub: CVE-2026-73474 gefährdet Server

Schritt für Schritt
So könnte der Angriff ablaufen
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erkundung

Ein Angreifer identifiziert Drupal-Sites mit dem verwundbaren Modul Entity Share Websub unterhalb Version 1.1.2.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Ziel: Drupal 9.x/10.x mit Entity Share Websub < 1.1.2
  • Drupal.org meldete am 15.08.2026 insgesamt 422 nutzende Sites (Nutzungsindikator, keine Zahl verwundbarer Systeme)
  • Betroffen sind laut Advisory alle Modulkonfigurationen (TD: All)
PHASE 2/5 · Erstzugriff

Über eine unzureichend validierte Eingabe wird die SSRF-Schwachstelle ohne Authentifizierung ausgelöst.

T1190 – Exploit Public-Facing Application
  • CVE-2026-73474, Advisory SA-CONTRIB-2026-097 (12.08.2026)
  • Einstufung: Moderately critical, 13/25
  • A: None – keine Authentifizierung erforderlich; AC: Basic – geringe Komplexität
  • „Certain inputs were not sufficiently validated, allowing an attacker to achieve server-side request forgery attacks.“ (Drupal Security Team)
PHASE 3/5 · Ausführung

Der Webserver wird dazu gebracht, vom Angreifer vorgegebene Netzwerkanfragen selbst auszuführen.

T1190 – Exploit Public-Facing Application
  • SSRF nutzt den serverseitigen Inhaltsabruf im Hub-Subscriber-Modell aus
  • OWASP: „SSRF is an attack vector that abuses an application to interact with the internal/external network or the machine itself.“
  • E: Theoretical – kein bekannter öffentlicher Exploit zum Recherchezeitpunkt
PHASE 4/5 · Erkennung interner Systeme

Über den kompromittierten Abrufmechanismus lassen sich intern erreichbare Dienste ansprechen.

T1046 – Network Service Discovery T1552.005 – Cloud Instance Metadata API
  • Mögliche Ziele: Verwaltungsschnittstellen, Datenbanken, Cloud-Metadatendienste
  • Ansprechbar sind Systeme, die von außen bewusst nicht zugänglich sind
  • Konkreter Parameter, Ziel-URL und PoC vom Hersteller nicht genannt
PHASE 5/5 · Auswirkung

Es droht der Abfluss bestimmter nicht öffentlicher Informationen aus dem internen Netz.

T1213 – Data from Information Repositories
  • CI: Some – möglicher Verlust bestimmter nicht öffentlicher Informationen
  • II: None – keine angegebene Integritätsauswirkung
  • Keine bestätigten Angriffe, kein KEV-Eintrag, keine gemeldeten Datenabflüsse
  • Gegenmaßnahme: Upgrade auf Version 1.1.2 (Security Release vom 11.08.2026)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-73474 betroffen?
Betroffen sind ausschließlich Drupal-Websites (9.x und 10.x), auf denen das Contrib-Modul Entity Share Websub in einer Version kleiner als 1.1.2 installiert ist. Prüfen Sie die installierte Version mit dem Befehl composer show drupal/entity_share_websub. Wer das Modul gar nicht nutzt oder bereits auf 1.1.2 aktualisiert hat, ist von dieser konkreten Lücke nicht betroffen.
Was muss ich jetzt tun?
Legen Sie zuerst ein Backup von Website und Datenbank an, spielen Sie dann den Patch mit composer update drupal/entity_share_websub --with-all-dependencies ein und führen Sie anschließend drush updatedb und drush cache:rebuild aus. Testen Sie danach die Hub-/Subscriber-Synchronisierung. Der Zielstand ist Version 1.1.2.
Gibt es bereits Angriffe oder einen bekannten Exploit?
Zum Recherche-Stichtag (15. August 2026) gibt es keinen bekannten öffentlichen Exploit, keine bestätigten Angriffe und keine gemeldeten Datenabflüsse. Das Advisory stuft die Ausnutzbarkeit als 'theoretisch' ein, und der CISA-KEV-Katalog enthält keinen Treffer für CVE-2026-73474. Das schließt eine spätere oder nicht dokumentierte Ausnutzung jedoch nicht aus.
Reicht es, wenn ich nur die Subscriber- oder Hub-Rolle betreibe?
Nein. Das Drupal Security Team bewertet ausdrücklich alle Modulkonfigurationen als ausnutzbar ('All module configurations are exploitable'). Entscheidend ist allein die installierte Version, nicht die Rolle. Verlassen Sie sich also nicht darauf, dass eine bestimmte Konfiguration Sie schützt.
Gibt es einen Workaround, wenn ich nicht sofort patchen kann?
Drupal nennt keinen Konfigurations-Workaround, da alle Konfigurationen ausnutzbar sind. Ist ein sofortiges Patchen ausnahmsweise nicht möglich, können Sie die Entity-Share-Websub-Synchronisierung nach dokumentierter Auswirkungsprüfung vorübergehend deaktivieren und die ausgehenden Verbindungen des Webservers per Allowlisting begrenzen. Das reduziert die Angriffsfläche, ersetzt aber das Update auf 1.1.2 nicht.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.