Consultant cybersécurité senior — WebGuard Agency
15 000 tentatives d’exploitation Drupal CVE-2026-9082 en 48 heures : voici les 5 actions que j’ai imposées à 32 PME françaises avant la fin du week-end
TL;DR
- • Le 22 mai 2026, la CISA a ajouté CVE-2026-9082 (Drupal Core SQL injection PostgreSQL) à son catalogue KEV. SA-CORE-2026-004, hautement critique.
- • Imperva a observé en 48 heures 15 000 tentatives d’exploitation sur 6 000 sites dans 65 pays. Conditions : Drupal 8.9.0+ jusqu’à 11.3.9 sur PostgreSQL avec JSON:API actif.
- • J’ai audité 32 PME françaises entre le 23 et le 24 mai. 6 patchées, 4 compromises directement, 22 non concernées (MySQL/MariaDB).
- • 5 actions à exécuter en 90 minutes par site : patch SA-CORE-2026-004, audit JSON:API, snapshot forensique, audit comptes admin, déclaration CNIL si données concernées.
Vendredi 22 mai 2026, en début de soirée européenne, la CISA a ajouté la CVE-2026-9082 (Drupal Core SQL injection PostgreSQL, avis SA-CORE-2026-004) à son catalogue des vulnérabilités activement exploitées. En moins de 48 heures, les équipes Imperva ont observé 15 000 tentatives d’exploitation sur 6 000 sites dans 65 pays. J’ai audité 32 PME françaises sur des sites Drupal entre samedi matin et dimanche soir : 6 ont été patchées avec succès, 4 étaient déjà compromises, et 22 n’étaient pas concernées (bases MySQL ou MariaDB). Cet article documente la méthode WebGuard en 5 actions pour patcher, isoler et auditer une PME française en 90 minutes par site.
L’incident en chiffres
Anatomie de la CVE-2026-9082
La vulnérabilité réside dans l’API d’abstraction de base de données du cœur Drupal. Un attaquant non authentifié peut envoyer une requête spécialement formée au JSON:API qui contourne le binding des paramètres et déclenche une injection SQL arbitraire. Conditions cumulatives : (1) version Drupal Core entre 8.9.0 et avant 10.4.10 / 10.5.10 / 10.6.9 / 11.1.10 / 11.2.12 / 11.3.10, (2) base PostgreSQL, (3) module JSON:API actif (par défaut sur la majorité des installations Drupal 9+) ou endpoints REST exposés.
L’impact technique va de la fuite de données (tables utilisateurs, sessions, configuration) à l’escalade de privilèges (création de comptes administrateur) et jusqu’à l’exécution de code distante sous certaines conditions (présence de fonctions PostgreSQL custom comme pg_read_server_files, pg_execute_server_program). Les opérateurs ransomware Akira et RansomHub ont commencé à intégrer cet exploit dans leurs phases de reconnaissance dès le 22 mai au soir.
💡 Notre avis d’expert
La CVE-2026-9082 est exactement le type de faille qui transforme une PME française en cible opportuniste de ransomware en 72 heures. Drupal est largement utilisé dans les collectivités locales, les hôpitaux et les associations. Le passage à PostgreSQL était une bonne pratique de modernisation. Cette CVE la transforme en risque immédiat. Patchez en moins de 48 heures ou prévoyez la réponse à incident.
Les 5 actions à exécuter immédiatement (90 minutes par site)
Action 1 — Patcher Drupal Core (30 minutes)
Snapshot complet de la base PostgreSQL et du codebase. Basculer en mode maintenance via drush sset system.maintenance_mode 1. Lancer composer update drupal/core drupal/core-recommended -W vers la version patchée. Exécuter les hooks de mise à jour drush updb -y. Sortir du mode maintenance. Si vous êtes sur Pantheon, Acquia ou Platform.sh, vérifiez que le patch est déjà déployé (la plupart des plans managés ont été mis à jour le 22 mai au soir).
Action 2 — Auditer le JSON:API (10 minutes)
Si vous n’utilisez pas JSON:API en production, désactivez le module immédiatement (drush pmu jsonapi). Sinon, ajoutez une couche d’authentification (OAuth2 ou JWT) sur tous les endpoints JSON:API, et filtrez le trafic en WAF (CloudFlare, Fastly, ANSSI Pass’Cyber). Bloquez explicitement les requêtes contenant des opérateurs SQL suspects (UNION, SLEEP, BENCHMARK, PG_SLEEP).
Action 3 — Snapshot forensique avant tout (15 minutes)
Avant de patcher, faites un snapshot forensique en lecture seule : dump complet PostgreSQL (pg_dump --format=custom), archive du codebase, journaux web 60 derniers jours, journaux PostgreSQL 30 derniers jours, snapshot des conteneurs Docker si applicable. Si vous êtes compromis, ce snapshot est votre seul levier pour la réponse à incident et la déclaration ANSSI.
Action 4 — Auditer les comptes administrateur (20 minutes)
Exécuter drush user-information --roles=administrator et examiner manuellement chaque compte. Filtres rouges : compte créé après le 21 mai 2026, dernière connexion depuis IP datacenter, modification de rôle récente non documentée, suppression de logs d’audit. Faire la même chose sur les rôles editor et content_admin. Tout compte suspect : suspension immédiate, rotation du mot de passe, audit des actions des 14 derniers jours.
Action 5 — Déclaration CNIL et ANSSI si applicable (15 minutes)
Si une compromission est confirmée et concerne des données personnelles, la déclaration CNIL doit être faite sous 72 heures via le portail dédié. Pour les OIV et OSE, déclaration ANSSI obligatoire via le formulaire incident officiel. Pour les autres PME, signalement recommandé via cybermalveillance.gouv.fr et abonnement aux alertes CERT-FR. WebGuard Agency intervient en réponse à incident sous 4 heures pour les clients sous contrat périmètre NIS2.
Votre site Drupal est-il à risque ?
WebGuard Agency audite votre périmètre Drupal en 90 minutes par site et applique la méthode 5 actions. Sprint type 14 jours pour 5 à 30 sites. Voir notre audit périmètre NIS2 ou parlons-en directement.
Discutons-en avec un expert WebGuardCe que la CVE révèle sur la chaîne Drupal française en 2026
1. La modernisation PostgreSQL a créé une surface d’attaque. De nombreuses PME ont migré de MySQL vers PostgreSQL entre 2023 et 2025 pour des raisons de performance et de fonctionnalités avancées (JSONB, full-text search, extensions). Cette CVE révèle que la chaîne Drupal-PostgreSQL n’avait pas été stress-testée avec le même niveau de rigueur que la chaîne historique Drupal-MySQL.
2. JSON:API est sur-déployé par défaut. Sur les 32 PME auditées, 26 avaient JSON:API actif sans véritable usage en production. C’est de l’héritage de configuration Drupal 9 et 10 où le module est activé par défaut. Audit immédiat à mener.
3. Les playbooks de réponse à incident sont rares en PME. Seules 4 des 32 PME avaient un playbook documenté. Sur les 4 compromises, 3 ont mis plus de 8 heures à identifier la nature exacte de l’incident faute de procédure. WebGuard recommande la méthode Plug-Tech pour les PME qui veulent industrialiser leur réponse à incident sur les CMS.
La CVE-2026-9082 est un rappel brutal que la chaîne Drupal-PostgreSQL n’est pas le sanctuaire que beaucoup croyaient. Patchez en 48 heures ou préparez la réponse à incident. C’est aussi simple que ça. — Marc Lefeuvre, WebGuard Agency
FAQ : Drupal CVE-2026-9082 et PME françaises
Qu’est-ce que la CVE-2026-9082 sur Drupal ?
Injection SQL critique dans le cœur Drupal versions 8.9.0 à 11.3.9 sur PostgreSQL. Attaquant non authentifié, JSON:API requis. CISA KEV depuis 22 mai. Imperva: 15 000 tentatives sur 6 000 sites en 48h.
Mon site Drupal est-il vulnérable ?
3 critères cumulatifs : version 8.9.0 à 11.3.9, PostgreSQL (pas MySQL/MariaDB/SQLite), JSON:API actif ou REST exposé. Si oui aux 3, vulnérable. Patchez.
Comment patcher Drupal CVE-2026-9082 sans casser le site ?
Snapshot complet, mode maintenance, composer update vers version patchée, drush updb -y, sortie mode maintenance. 30-60 min pour un site standard.
Que faire si mon site Drupal a été compromis ?
6 actions : déconnexion réseau, snapshot forensique read-only, audit comptes admin et rôles, rotation secrets, déclaration CNIL sous 72h si données perso, déclaration ANSSI pour OIV/OSE.
Lancez l’audit Drupal de votre PME en 48 heures
Un consultant WebGuard Agency exécute la méthode 5 actions et vous remet un rapport sous 48 heures.
Discutons-en