Neue Sicherheitsupdates erschienen: Drupal 10.6.17

News

Für das CMS Drupal wurde am 16. September 2026 ein neues Sicherheitsupdate innerhalb der 10.6er-Reihe auf Version 10.6.17 veröffentlicht. Das Release behebt eine Schwachstelle im Bereich der mitgelieferten Drittanbieter-Bibliotheken (CKEditor 5).

Wichtigste Fixes im Überblick

  • Sicherheits-Update (SA-CORE-2026-013): Behebung einer als moderat kritisch eingestuften Sicherheitslücke bei der Handhabung von Inhalten im CKEditor 5.
  • Schwachstelle (Cross-Site-Scripting / XSS): Unter sehr spezifischen Umständen könnte ein präparierter Inhalt beim Bearbeiten durch eine berechtigte Person unbeabsichtigten Code ausführen.

Einschätzung & Voraussetzung für Risiken

Für ein erfolgreiches Ausnutzen der Schwachstelle müssen mehrere spezifische Bedingungen zusammenkommen:

  • Aktives Benutzerkonto erforderlich: Die Inhaltserstellung kann nicht anonym oder als Gast erfolgen. Ein Angreifer benötigt ein bestehendes Konto mit Berechtigungen zum Erstellen oder Bearbeiten von Drupal-Inhalten.
  • Spezifischer Ablauf: Ein präparierter Inhalt müsste im System hinterlegt und anschließend von einer höher privilegierten Person im CKEditor geöffnet werden.

Da anonyme Angriffe ausgeschlossen sind und ein Angreifer bereits über ein aktives Benutzerkonto im System verfügen muss, stufen wir das reale Risiko für die meisten Installationen und typischen CiviCRM-Setups als eher gering ein.

Empfehlung & weiteres Vorgehen

Ein Sicherheitsupdate sollte grundsätzlich immer zeitnah eingespielt werden, um das System auf dem aktuellen Stand zu halten. Aufgrund des geringen Schadenspotenzials im Alltag besteht jedoch keine akute Handlungsdringlichkeit.

  • Kunden mit SYSTOPIA-Wartungsvertrag: Wir spielen die relevanten Updates wie gewohnt im Rahmen der laufenden Systempflege für Sie ein. Sie müssen nichts weiter veranlassen.
  • Selbstverwaltete Systeme: Wir empfehlen, das Update auf Drupal 10.6.17 beim nächsten geplanten Wartungsfenster durchzuführen.

Wir wünschen allen ein reibungsloses Update!

  • Partner Gold Horizont
  • CiviCRM Extension Developer
  • CiviCRM Active Contributor
  • Open Source Business Alliance