प्लेटफ़ॉर्म
drupal
घटक
drupal
में ठीक किया गया
1.7.0
2.0.2
8.0.1
CVE-2026-4393 Drupal Automated Logout मॉड्यूल में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है, जिससे संभावित रूप से सिस्टम की सुरक्षा से समझौता हो सकता है। यह भेद्यता Drupal के 2.0.0 से 8.x-1.7 तक के संस्करणों को प्रभावित करती है। 2.0.2 संस्करण में इस समस्या का समाधान किया गया है।
CSRF भेद्यता का शोषण करने वाला हमलावर, उपयोगकर्ता के ज्ञान के बिना, उनके खाते के माध्यम से अनधिकृत क्रियाएं कर सकता है। उदाहरण के लिए, हमलावर स्वचालित लॉगआउट सेटिंग्स को बदल सकता है, जिससे उपयोगकर्ता के सत्र को अनजाने में समाप्त किया जा सकता है या अन्य संवेदनशील कार्यों को किया जा सकता है। यह भेद्यता विशेष रूप से उन उपयोगकर्ताओं के लिए जोखिम भरी है जो Drupal Automated Logout मॉड्यूल का उपयोग करते हैं और जिनके पास मजबूत सुरक्षा उपाय नहीं हैं। हमलावर एक दुर्भावनापूर्ण वेबसाइट या ईमेल के माध्यम से इस भेद्यता का फायदा उठा सकता है, जिससे उपयोगकर्ता अनजाने में हमलावर द्वारा नियंत्रित अनुरोधों को अधिकृत कर सकते हैं।
CVE-2026-4393 को 2026-03-26 को सार्वजनिक रूप से प्रकट किया गया था। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन CSRF भेद्यताओं का इतिहास बताता है कि इसका शोषण किया जा सकता है। CISA KEV सूची में अभी तक इसे शामिल नहीं किया गया है।
Websites using Drupal with the Automated Logout module installed, particularly those running vulnerable versions (2.0.0–8.x-1.7). Sites with less stringent access controls to the Automated Logout configuration are at higher risk.
• drupal / module: Check Drupal module versions for Automated Logout.
drush pm-info --title --core --modules --themes --profiles | grep Automated Logout• drupal / configuration: Review Automated Logout configuration settings for unexpected changes. • generic web: Monitor access logs for suspicious requests targeting Automated Logout endpoints.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (4% शतमक)
CVSS वेक्टर
CVE-2026-4393 के प्रभाव को कम करने के लिए, Drupal Automated Logout मॉड्यूल को तुरंत 2.0.2 संस्करण में अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो CSRF टोकन सत्यापन को लागू करने जैसे अस्थायी समाधानों का उपयोग किया जा सकता है। इसके अतिरिक्त, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों को रोकने में मदद कर सकता है। सुनिश्चित करें कि सभी उपयोगकर्ता Drupal और मॉड्यूल को नवीनतम सुरक्षा पैच के साथ अपडेट रखें।
Automated Logout मॉड्यूल को संस्करण 1.7.0 या उच्चतर, या संस्करण 2.0.2 या उच्चतर में अपडेट करें, जो आपके संस्करण शाखा के अनुरूप हो। यह क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता को ठीक कर देगा।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-4393 Drupal Automated Logout मॉड्यूल में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है।
यदि आप Drupal Automated Logout के 2.0.0 से 8.x-1.7 तक के संस्करणों का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Drupal Automated Logout मॉड्यूल को 2.0.2 संस्करण में अपडेट करें।
वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन CSRF भेद्यताओं का इतिहास बताता है कि इसका शोषण किया जा सकता है।
Drupal सुरक्षा सलाहकार के लिए Drupal.org वेबसाइट पर जाएँ: https://www.drupal.org/security
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी composer.lock फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।