平台
drupal
组件
drupal
修复版本
7.0.1
CVE-2026-0748 是 Drupal 7 Internationalization (i18n) 模块中发现的一个漏洞,允许具有“翻译内容”和“管理内容翻译”权限的用户通过翻译 UI 查看和附加未发布节点。该漏洞影响 Drupal 7 版本 7.x-1.0 到 7.x-1.35。已修复至 7.x-1.36 版本。
Drupal 7 的国际化 (i18n) 模块中的 CVE-2026-0748 允许具有“翻译内容”和“管理内容翻译”权限的用户通过翻译 UI 及其自动完成小部件查看和附加未发布的节点。这绕过了预期的访问控制,并公开了未发布节点的标题和 ID。此漏洞对 Drupal 7 站点构成重大风险,尤其是那些在发布前处理敏感或机密信息的站点。访问未发布内容的可能性可能导致数据泄露并损害站点的完整性。由于所需的权限相对常见,因此存在被利用的可能性增加。公开节点 ID 可能会促进对站点其他组件的进一步攻击。由于没有直接的修复 (fix: none),因此必须立即采取缓解措施以保护易受攻击的站点。
该漏洞通过 i18n 模块的翻译 UI 恶意利用。具有必要权限的攻击者可以使用自动完成小部件来搜索和查看通常无法访问的未发布节点。自动完成功能公开了这些节点的标题和 ID,从而允许攻击者识别机密内容。利用不需要高级技术技能,因此各种攻击者都可以访问。使用 i18n 模块翻译敏感或机密内容的站点面临的风险更高。由于没有官方修复,Drupal 7 站点在实施有效的缓解措施之前将保持脆弱。
Websites running Drupal 7 with the Internationalization (i18n) module installed are at risk. Specifically, sites where users have been granted both "Translate content" and "Administer content translations" permissions are particularly vulnerable, even if those users are not typically involved in content creation.
• wordpress / composer / npm:
grep -r "i18n_node_autocomplete" /var/www/drupal7/• generic web:
curl -I http://your-drupal-site.com/admin/config/regional/i18n-node• generic web: Check Drupal logs for unusual activity related to node translations or access attempts by users with 'Translate content' and 'Administer content translations' permissions.
disclosure
漏洞利用状态
EPSS
0.03% (7% 百分位)
CISA SSVC
由于没有官方修复 (fix: none),缓解 CVE-2026-0748 需要谨慎的方法。主要建议是将“翻译内容”和“管理内容翻译”权限严格限制到绝对最小的需求。进行全面的权限审计,以识别和更正配置错误。如果该模块对于站点功能不是必不可少的,请考虑禁用 i18n 模块。积极监控站点日志中与翻译界面相关的可疑活动。实施最小权限原则是找到替代解决方案之前可用的最佳防御。升级到 Drupal 的更新版本(7.x 以上)是最安全的长期解决方案,但需要仔细规划和执行。
Actualice el módulo Internationalization (i18n) a una versión posterior a 7.x-1.35. Esto corregirá la vulnerabilidad de omisión de acceso en la interfaz de usuario de traducción i18n_node.
漏洞分析和关键警报直接发送到您的邮箱。
这意味着目前没有可用的官方补丁或更新来修复此漏洞。
Drupal 7 已达到其生命周期结束。虽然可以缓解此漏洞,但升级到 Drupal 的更新版本是最佳选择。
需要“翻译内容”和“管理内容翻译”权限。
如果您在 Drupal 7 中使用 i18n 模块,并且有具有上述权限的用户,则您的站点很可能容易受到攻击。
将“翻译内容”和“管理内容翻译”权限限制到必需的最低限度,并监控站点日志。
CVSS 向量
上传你的 composer.lock 文件,立即知道是否受影响。