PSA Drupal SA-CONTRIB-2026-175 : Webform critique et 36 avis le 23 septembre 2026
Cet article trie ces 36 avis par gravité, dit quelles versions installer, et propose un plan d'action selon votre situation. Il s'adresse aux responsables de sites internet sous Drupal, aux DSI et aux directions de la communication qui pilotent un prestataire. Il s'appuie uniquement sur les avis officiels de drupal.org, relus un par un le 23 septembre 2026 au soir.
- Webform : 20 avis en une fois, 1 critique à 18/25 exploitable sans compte, 331 609 sites web déclarés. Passer en 6.3.1 (Drupal 10.3 et 11) ou 6.2.12 (Drupal 10.2).
- 4 autres avis critiques : Project Browser 2.0.3 et 2.1.5, Tawk.to 3.0.4, Cloud 7.0.1 pour 2 failles.
- Le cœur aussi : SA-CORE-2026-013 du 16 septembre, faille de script dans CKEditor 5, corrigée en 10.6.17, 11.3.17 et 11.4.7.
- Drupal Steward ne couvre pas ces avis, la PSA le dit en toutes lettres. Aucun pare-feu ne remplace la mise à jour.
- Une PSA publiée 2 jours avant annonçait la fenêtre de sortie. Les équipes prévenues avaient réservé leur soirée.
Une semaine en 3 dates
Les publications de sécurité Drupal suivent un calendrier fixe : le cœur un mercredi par mois, les modules contribués chaque mercredi, et une annonce préalable quand une sortie sort de l'ordinaire. La semaine du 16 au 23 septembre a coché les 3 cases.
Mercredi 16 septembre : le cœur
SA-CORE-2026-013, modérément critique, 13 sur 25. Une bibliothèque tierce embarquée dans le cœur, l'éditeur de texte CKEditor 5, permettait à une personne capable de créer ou modifier du contenu d'injecter un script visible par les autres utilisateurs de l'éditeur, administrateurs compris. Versions corrigées : 10.6.17, 11.3.17 et 11.4.7. Les branches 10.5 et 11.2 ne reçoivent plus de correctif.
Lundi 21 septembre : l'annonce préalable
PSA-2026-09-21 prévient qu'un module contribué « utilisé sur une part significative des sites Drupal » recevra une publication de sécurité le 23 septembre entre 17h et 21h UTC, avec un avis au niveau critique, et que ces publications « ne seront pas couvertes par Drupal Steward ». Le nom du module n'est pas donné, ce qui est la règle : l'annonce sert à réserver un créneau, pas à orienter les attaquants.
Mercredi 23 septembre : 36 avis en une soirée
Entre 17h et 21h UTC, drupal.org publie les avis SA-CONTRIB-2026-154 à 191, soit 36 avis listés sur la page sécurité au soir du 23 septembre. Répartition : 5 critiques, 27 modérément critiques, 4 peu critiques. Webform en concentre 20, sur 16 modules concernés au total.
Webform : 20 avis, une faille exploitable sans compte
Webform est le module de formulaires le plus installé de l'écosystème, avec 331 609 sites web déclarés sur drupal.org. Formulaires de contact, candidatures, inscriptions, demandes de devis : quand il est présent, il est en façade, accessible à tous. C'est ce qui rend la série du 23 septembre sérieuse.
SA-CONTRIB-2026-175, la faille critique
- Type : exécution de code à distance, par remplacement de jetons dans certains gabarits de format
- Score : 18 sur 25, le plus élevé de la journée
- Authentification : aucune, l'attaque part d'une soumission de formulaire anonyme
- Condition : un formulaire configuré avec un format personnalisé d'élément à valeurs multiples contenant des jetons de valeurs de soumission
- Effets possibles : divulgation d'informations, script stocké, exécution de code sur le serveur selon la configuration
- Versions touchées : toutes les 6.2.x avant 6.2.12, et 6.3.0
- Versions corrigées : 6.2.12 pour Drupal 10.2, 6.3.1 pour Drupal 10.3 et 11
La condition d'exploitation restreint le périmètre : tous les sites avec Webform ne sont pas attaquables. Mais elle porte sur un réglage de formulaire que personne ne connaît de mémoire, surtout sur un site web construit il y a 3 ou 4 ans par un autre prestataire. Chercher ce réglage formulaire par formulaire prend plus de temps que d'appliquer la mise à jour. La bonne décision est donc la même dans tous les cas.
Les 19 autres avis Webform
Ils sont tous corrigés par les mêmes versions 6.2.12 et 6.3.1. Par nature : 10 failles de script intersite, 7 contournements d'accès, 1 déni de service, et 1 contournement d'accès doublé d'une falsification de requête côté serveur. Deux méritent un mot.
- SA-CONTRIB-2026-171, 14 sur 25 : le sous-module Webform Share, qui permet d'intégrer un formulaire sur un autre site, pouvait contourner les protections anti-spam de type Honeypot ou Antibot sur les formulaires en Ajax. Si vous avez vu le spam augmenter sur un formulaire partagé, c'est peut-être lui.
- SA-CONTRIB-2026-164, 13 sur 25 : le sous-module d'export et d'import des soumissions laissait un utilisateur ayant le droit de modifier des soumissions et de consulter les résultats déclencher des requêtes depuis le serveur vers une adresse de son choix. Un compte éditeur suffisait.
Le point commun des 20 avis : ils sortent d'un bloc, avec une annonce préalable, ce qui n'arrive pas quand des failles sont trouvées au fil de l'eau. La PSA ne dit pas ce qui a déclenché cette série, et un tel volume est cohérent avec une revue de sécurité menée en amont sur le module. Quelle qu'en soit l'origine, une publication groupée et annoncée se traite plus facilement qu'une découverte isolée un vendredi soir : le chiffre impressionne, la méthode rassure.
Les 4 autres avis critiques du 23 septembre
Moins installés que Webform, mais avec des scores de 15 et 16 sur 25. Si l'un de ces modules est sur votre site web, il passe devant tout le reste.
Project Browser, 15 sur 25
SA-CONTRIB-2026-178. Le module qui installe des modules et applique des recettes depuis l'interface d'administration ne validait pas assez ses actions contre la falsification de requête. Un administrateur connecté pouvait être amené, par un lien piégé, à installer quelque chose sans le vouloir. 13 330 sites déclarés. Corrigé en 2.0.3 (Drupal 10.4 à 11.1) et 2.1.5 (Drupal 11.2 et suivants).
Tawk.to, 16 sur 25
SA-CONTRIB-2026-184. Le module d'intégration du chat en direct Tawk.to ne validait pas certaines requêtes. Un utilisateur authentifié pouvait être poussé à exécuter une action non voulue. Le score le plus élevé de la journée après Webform. Corrigé en 3.0.4.
Cloud, 15 sur 25, exécution de code
SA-CONTRIB-2026-177. L'intégration Kubernetes passait des valeurs saisies par l'utilisateur, branche Git et adresse de dépôt, à des commandes système sans les nettoyer. Un utilisateur autorisé à modifier les gabarits de serveur pouvait exécuter des commandes avec les droits du serveur web. Corrigé en 7.0.1.
Cloud, 15 sur 25, certificats non vérifiés
SA-CONTRIB-2026-176. Les intégrations Kubernetes et VMware ne vérifiaient pas les certificats TLS des points d'accès distants. Une interception de la connexion permettait de récupérer des identifiants d'infrastructure. Même version corrigée, 7.0.1. Ce module vise les équipes qui pilotent du cloud depuis Drupal : rare, mais la cible est l'infrastructure entière.
Les 12 autres modules, en un tableau
Aucun n'est critique, mais 2 profils reviennent : des contournements d'accès à 13 sur 25 sur des modules d'authentification ou de restriction d'accès, ce qui est paradoxal, et des failles de script sur des composants d'affichage. À traiter dans la même fenêtre que Webform si vous en avez un.
| Avis | Module | Nature | Score |
|---|---|---|---|
| SA-CONTRIB-2026-190 | Smart Content | Contournement d'accès | 13 / 25 |
| SA-CONTRIB-2026-189 | CSS Usage Analyzer | Contrôle d'accès insuffisant | 13 / 25 |
| SA-CONTRIB-2026-183 | Stop administrator login | Contournement d'accès | 13 / 25 |
| SA-CONTRIB-2026-182 | REST & JSON API Authentication | Contournement d'accès | 13 / 25 |
| SA-CONTRIB-2026-181 | CookieCuttr | Script intersite | 13 / 25 |
| SA-CONTRIB-2026-180 | Mermaid Diagram Field | Contournement d'accès | 13 / 25 |
| SA-CONTRIB-2026-179 | Commerce Decoupled Checkout | Contournement d'accès | 13 / 25 |
| SA-CONTRIB-2026-191 | Diba carousel slider | Script intersite | 12 / 25 |
| SA-CONTRIB-2026-185 | Editoria11y Accessibility Checker | Contournement d'accès | 11 / 25 |
| SA-CONTRIB-2026-188 | Combined image style | Contrôle d'accès insuffisant | 10 / 25 |
| SA-CONTRIB-2026-187 | AI CKEditor | Exécution de code via gabarits Twig | 10 / 25 |
| SA-CONTRIB-2026-186 | Webform REST | Contournement d'accès | 9 / 25 |
Webform REST est un module distinct de Webform, avec son propre avis et sa propre version corrigée : il ne se met pas à jour avec Webform. Les versions corrigées de chaque module figurent sur la page de l'avis concerné.
Que faire sans attendre, selon votre situation
Le bon ordre : d'abord savoir ce qui est installé, ensuite mettre à jour, enfin vérifier. Chaque étape ci-dessous se termine par un livrable simple.
-
1. Inventorier
Version du cœur et liste des modules avec leur version. En ligne de commande,
drush core:statusetdrush pm:list --status=enabled --no-corerépondent en 30 secondes. Sans accès technique, la page Rapports, Mises à jour disponibles, de l'administration donne la même liste. Livrable : une liste, avec Webform, Project Browser, Tawk.to et Cloud surlignés s'ils y figurent. -
2. Mettre à jour sur un environnement de test
Webform 6.3.1 ou 6.2.12 selon votre branche, le cœur en 10.6.17, 11.3.17 ou 11.4.7, puis les autres modules listés. Par Composer, un
composer update drupal/webform --with-dependenciessuivi dedrush updbetdrush cr. Vérifiez qu'un formulaire se soumet encore et que les soumissions s'exportent. Livrable : une préproduction à jour et un test de soumission réussi. -
3. Déployer sans attendre la fenêtre mensuelle
Un avis critique exploitable sans compte ne se traite pas au prochain comité. Une sauvegarde de la base juste avant, le déploiement, un contrôle des pages qui portent un formulaire. Sur un hébergement mutualisé sans Composer, remplacer le dossier du module par la version corrigée puis lancer la mise à jour de la base depuis l'administration. Livrable : la production à jour, l'heure de déploiement notée.
-
4. Vérifier qu'il ne s'est rien passé avant
Les avis sont publics depuis le 23 septembre à 17h UTC, mais une faille peut avoir été exploitée avant sa publication. Regardez les soumissions Webform des dernières semaines à la recherche de contenus techniques inhabituels, les comptes administrateurs créés récemment, et les fichiers modifiés sur le serveur hors déploiement. Livrable : une note de 5 lignes, même pour dire que tout est propre.
Ce que cette journée dit de la maintenance Drupal
En 7 jours, le cœur de Drupal a reçu 1 avis et les modules contribués en ont reçu 36. La proportion se retrouve sur toute l'année : la surface d'attaque d'un site web Drupal, ce sont ses modules, pas son cœur. Une maintenance qui suit uniquement les versions du cœur laisse l'essentiel de côté.
Le mercredi, chaque semaine
Les avis sur les modules contribués sortent tous les mercredis. Une veille mensuelle voit donc passer 3 publications sur 4 avec du retard. Sur les missions que nous suivons, la lecture des avis se fait le mercredi soir ou le jeudi matin, et chaque avis concernant un module installé fait l'objet d'un signalement écrit, même quand la réponse est « rien à faire ». La trace compte autant que l'action.
Un pare-feu ne remplace pas une mise à jour
La PSA du 21 septembre le dit sans détour : Drupal Steward ne couvre pas ces publications. Ce service de la Drupal Association vise d'abord les failles hautement critiques du cœur, et n'étend sa couverture à un module contribué qu'au cas par cas. Comme les pare-feux applicatifs des hébergeurs, il bloque des motifs d'attaque connus. Une exécution de code par jeton dans un formulaire ne ressemble à aucun motif connu. La seule protection est la version corrigée.
La vraie question : qui a un compte sur votre site web
Sur les 36 avis, une large majorité demande un compte avec un rôle précis. La faille du cœur suppose de pouvoir créer du contenu. Les contournements d'accès de Webform supposent un compte éditeur. Les falsifications de requête visent un administrateur connecté. Un site web où les comptes des anciens prestataires et des stagiaires sont encore actifs offre bien plus de portes que le site internet dont les mises à jour ont 2 semaines de retard. La revue des comptes fait partie de la sécurité au même titre que les correctifs.
Ce que nous retenons pour nos propres clients : un inventaire tenu à jour, une lecture hebdomadaire des avis, une préproduction qui permet de tester en 1 heure, et un délai d'application connu d'avance. Avec ces 4 éléments, une soirée à 36 avis se traite comme n'importe quelle intervention planifiée. Sans eux, elle traîne toute la semaine.
Obligations en France et au Luxembourg
Un correctif appliqué à temps ne déclenche aucune obligation. Une exploitation constatée qui expose des données personnelles avec un risque pour les personnes concernées, oui. Les formulaires Webform collectent par nature des données personnelles, ce qui place une éventuelle compromission dans le champ du RGPD des 2 côtés de la frontière.
- France : en cas de violation de données personnelles, notification à la CNIL sous 72 heures, article 33 du RGPD. Les entités essentielles et importantes au sens de NIS2 notifient en plus l'ANSSI.
- Luxembourg : même délai de 72 heures auprès de la CNPD. Pour NIS2, transposée par la loi du 5 mai 2026, l'enregistrement des entités et la notification des incidents se font auprès de l'ILR, le HCPN assurant la coordination nationale. Les acteurs régulés par la CSSF suivent en plus le régime de notification d'incident du secteur financier.
- Dans les 2 pays : la date de publication de l'avis et la date d'application du correctif sont les 2 éléments qu'un régulateur demandera. Les noter au moment de l'intervention évite de les reconstituer sous pression.
Questions fréquentes sur l'alerte du 23 septembre
Sources officielles consultées
Cet article s'appuie sur les avis officiels de la Drupal Security Team, relus un par un le 23 septembre 2026 au soir. Les décomptes correspondent à la page sécurité de drupal.org à cette heure. Les liens sont externes et peuvent évoluer.
Drupal Security Team
- drupal.org/security, la liste complète des avis du 23 septembre 2026
- drupal.org/psa-2026-09-21, l'annonce préalable
- SA-CONTRIB-2026-175, Webform, exécution de code à distance
- SA-CONTRIB-2026-171 et SA-CONTRIB-2026-164, Webform Share et export des soumissions
- SA-CONTRIB-2026-178, Project Browser
- SA-CONTRIB-2026-184, Tawk.to
- SA-CONTRIB-2026-177 et SA-CONTRIB-2026-176, Cloud
- SA-CORE-2026-013, cœur, CKEditor 5
- drupal.org/project/webform et drupal.org/project/project_browser, versions et nombre de sites déclarés
- drupal.org/steward, périmètre du service Drupal Steward
Autorités de régulation
Cette ressource est mise à jour au fil des informations officielles. Si un point factuel vous semble erroné ou incomplet, écrivez-nous à contact@adevweb.com.
Pour aller plus loin
TMA Drupal : le guide complet
Ce qu'un contrat de maintenance doit couvrir : veille hebdomadaire, délais d'application des correctifs, préproduction, trace écrite de chaque signalement.
PSA Drupal SA-CORE-2026-004 : guide patch par version
La faille du cœur de mai 2026, notée 20 sur 25, et le chemin de mise à jour selon votre version, de Drupal 8 à 11.
Drupal 12 : roadmap 2026
Sortie visée la semaine du 7 décembre 2026, prérequis PHP 8.5 et Symfony 8.1. La montée de version qui suivra vos correctifs de l'automne.
Notre offre Drupal
Correctifs de sécurité en urgence, reprise de sites web sans inventaire, migrations Drupal 7 à 12. Référence : vie-publique.fr, lead technique Drupal.
Un site Drupal avec Webform à mettre à jour ?
Décrivez votre situation en quelques lignes : version, hébergement, présence ou non d'un prestataire. Un développeur senior vous répond sous 24 heures ouvrables, sans engagement.