Plataforma
drupal
Componente
drupal
Corrigido em
7.0.1
Uma vulnerabilidade foi identificada no módulo de internacionalização (i18n) do Drupal, especificamente no submodule i18n_node. Usuários com permissões de tradução podem visualizar e anexar nodos não publicados através da interface de tradução, contornando os controles de acesso. Essa falha afeta as versões do Drupal 7 entre 7.x-1.0 e 7.x-1.35 e um patch está disponível.
A vulnerabilidade CVE-2026-0748 no módulo de Internacionalização (i18n) do Drupal 7 permite que usuários com as permissões de "Traduzir conteúdo" e "Administrar traduções de conteúdo" visualizem e anexem nós não publicados através da interface de tradução e seu widget de autocompletar. Isso ignora os controles de acesso pretendidos, expondo os títulos e IDs de nós não publicados. Essa vulnerabilidade representa um risco significativo para sites Drupal 7, especialmente aqueles que lidam com informações confidenciais ou sensíveis antes da publicação. A capacidade de acessar conteúdo não publicado pode levar a violações de dados e comprometer a integridade do site. A natureza relativamente comum das permissões necessárias aumenta a probabilidade de exploração. A exposição de IDs de nós pode facilitar ataques adicionais a outros componentes do site. A falta de uma correção direta (fix: none) exige esforços imediatos de mitigação para proteger sites vulneráveis.
A vulnerabilidade é explorada através da interface de tradução do módulo i18n. Um atacante com as permissões necessárias pode usar o widget de autocompletar para pesquisar e visualizar nós não publicados que normalmente seriam inacessíveis. A funcionalidade de autocompletar expõe os títulos e IDs desses nós, permitindo que o atacante identifique conteúdo confidencial. A exploração não requer habilidades técnicas avançadas, tornando-a acessível a uma ampla gama de atacantes. O risco é intensificado em sites que utilizam o módulo i18n para traduzir conteúdo sensível ou confidencial. A falta de uma correção oficial significa que os sites Drupal 7 permanecem vulneráveis até que medidas de mitigação eficazes sejam implementadas. A combinação das permissões de "Traduzir conteúdo" e "Administrar traduções de conteúdo" é fundamental para explorar esta vulnerabilidade.
Websites running Drupal 7 with the Internationalization (i18n) module installed are at risk. Specifically, sites where users have been granted both "Translate content" and "Administer content translations" permissions are particularly vulnerable, even if those users are not typically involved in content creation.
• wordpress / composer / npm:
grep -r "i18n_node_autocomplete" /var/www/drupal7/• generic web:
curl -I http://your-drupal-site.com/admin/config/regional/i18n-node• generic web: Check Drupal logs for unusual activity related to node translations or access attempts by users with 'Translate content' and 'Administer content translations' permissions.
disclosure
Status do Exploit
EPSS
0.03% (percentil 7%)
CISA SSVC
Vetor CVSS
Dada a ausência de uma correção oficial (fix: none), a mitigação de CVE-2026-0748 requer uma abordagem cuidadosa. A recomendação principal é restringir estritamente as permissões de "Traduzir conteúdo" e "Administrar traduções de conteúdo" ao mínimo absolutamente necessário. Realize uma auditoria completa das permissões para identificar e corrigir configurações incorretas. Considere desabilitar o módulo i18n se ele não for essencial para a funcionalidade do site. Monitore ativamente os logs do site em busca de atividades suspeitas relacionadas à interface de tradução. Implementar o princípio do menor privilégio é a melhor defesa disponível até que uma solução alternativa seja encontrada. A atualização para uma versão mais recente do Drupal (além de 7.x) é a solução a longo prazo mais segura, mas requer planejamento e execução cuidadosos.
Actualice el módulo Internationalization (i18n) a una versión posterior a 7.x-1.35. Esto corregirá la vulnerabilidad de omisión de acceso en la interfaz de usuario de traducción i18n_node.
Análise de vulnerabilidades e alertas críticos diretamente no seu e-mail.
Significa que atualmente não há um patch ou atualização oficial disponível para corrigir esta vulnerabilidade.
O Drupal 7 atingiu o fim de sua vida útil. Embora esta vulnerabilidade possa ser mitigada, atualizar para uma versão mais recente do Drupal é a melhor opção.
As permissões de "Traduzir conteúdo" e "Administrar traduções de conteúdo" são necessárias.
Se você estiver usando o módulo i18n no Drupal 7 e tiver usuários com as permissões mencionadas, seu site provavelmente é vulnerável.
Restrinja as permissões de "Traduzir conteúdo" e "Administrar traduções de conteúdo" ao mínimo necessário e monitore os logs do site.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.
Envie seu arquivo composer.lock e descubra na hora se você está afetado.