L'alternative aux agences web et digitales classiques. Création de site internet, refonte, SEO/GEO, consulting et automatisation IA.
Un collectif d'experts seniors, piloté par une direction technique et artistique engagée.

Nous contacter
Téléphone +33 6 74 94 64 34
Adresse 57000 METZ
Nous suivre

L'alternative aux agences web et digitales classiques. Création de site internet, refonte, SEO/GEO, consulting et automatisation IA.
Un collectif d'experts seniors, piloté par une direction technique et artistique engagée.

Nous contacter
Téléphone +33 6 74 94 64 34
Adresse 57000 METZ
Nous suivre

PSA Drupal SA-CONTRIB-2026-175 : Webform critique et 36 avis le 23 septembre 2026

Par Adrien Weiser · Publié le 23 septembre 2026 · 11 min de lecture
Critique, 18 sur 25. Le mercredi 23 septembre 2026, la Drupal Security Team a publié l'avis SA-CONTRIB-2026-175 : une exécution de code à distance dans le module Webform, exploitable sans compte sur les sites qui utilisent une configuration précise. Le même jour, 35 autres avis sont sortis, dont 19 sur Webform et 4 autres notés critiques. Versions corrigées : Webform 6.3.1 et 6.2.12.

Cet article trie ces 36 avis par gravité, dit quelles versions installer, et propose un plan d'action selon votre situation. Il s'adresse aux responsables de sites internet sous Drupal, aux DSI et aux directions de la communication qui pilotent un prestataire. Il s'appuie uniquement sur les avis officiels de drupal.org, relus un par un le 23 septembre 2026 au soir.

À retenir en une minute
  • Webform : 20 avis en une fois, 1 critique à 18/25 exploitable sans compte, 331 609 sites web déclarés. Passer en 6.3.1 (Drupal 10.3 et 11) ou 6.2.12 (Drupal 10.2).
  • 4 autres avis critiques : Project Browser 2.0.3 et 2.1.5, Tawk.to 3.0.4, Cloud 7.0.1 pour 2 failles.
  • Le cœur aussi : SA-CORE-2026-013 du 16 septembre, faille de script dans CKEditor 5, corrigée en 10.6.17, 11.3.17 et 11.4.7.
  • Drupal Steward ne couvre pas ces avis, la PSA le dit en toutes lettres. Aucun pare-feu ne remplace la mise à jour.
  • Une PSA publiée 2 jours avant annonçait la fenêtre de sortie. Les équipes prévenues avaient réservé leur soirée.

Une semaine en 3 dates

Les publications de sécurité Drupal suivent un calendrier fixe : le cœur un mercredi par mois, les modules contribués chaque mercredi, et une annonce préalable quand une sortie sort de l'ordinaire. La semaine du 16 au 23 septembre a coché les 3 cases.

Mercredi 16 septembre : le cœur

SA-CORE-2026-013, modérément critique, 13 sur 25. Une bibliothèque tierce embarquée dans le cœur, l'éditeur de texte CKEditor 5, permettait à une personne capable de créer ou modifier du contenu d'injecter un script visible par les autres utilisateurs de l'éditeur, administrateurs compris. Versions corrigées : 10.6.17, 11.3.17 et 11.4.7. Les branches 10.5 et 11.2 ne reçoivent plus de correctif.

Lundi 21 septembre : l'annonce préalable

PSA-2026-09-21 prévient qu'un module contribué « utilisé sur une part significative des sites Drupal » recevra une publication de sécurité le 23 septembre entre 17h et 21h UTC, avec un avis au niveau critique, et que ces publications « ne seront pas couvertes par Drupal Steward ». Le nom du module n'est pas donné, ce qui est la règle : l'annonce sert à réserver un créneau, pas à orienter les attaquants.

Mercredi 23 septembre : 36 avis en une soirée

Entre 17h et 21h UTC, drupal.org publie les avis SA-CONTRIB-2026-154 à 191, soit 36 avis listés sur la page sécurité au soir du 23 septembre. Répartition : 5 critiques, 27 modérément critiques, 4 peu critiques. Webform en concentre 20, sur 16 modules concernés au total.

Webform : 20 avis, une faille exploitable sans compte

Webform est le module de formulaires le plus installé de l'écosystème, avec 331 609 sites web déclarés sur drupal.org. Formulaires de contact, candidatures, inscriptions, demandes de devis : quand il est présent, il est en façade, accessible à tous. C'est ce qui rend la série du 23 septembre sérieuse.

SA-CONTRIB-2026-175, la faille critique

  • Type : exécution de code à distance, par remplacement de jetons dans certains gabarits de format
  • Score : 18 sur 25, le plus élevé de la journée
  • Authentification : aucune, l'attaque part d'une soumission de formulaire anonyme
  • Condition : un formulaire configuré avec un format personnalisé d'élément à valeurs multiples contenant des jetons de valeurs de soumission
  • Effets possibles : divulgation d'informations, script stocké, exécution de code sur le serveur selon la configuration
  • Versions touchées : toutes les 6.2.x avant 6.2.12, et 6.3.0
  • Versions corrigées : 6.2.12 pour Drupal 10.2, 6.3.1 pour Drupal 10.3 et 11

La condition d'exploitation restreint le périmètre : tous les sites avec Webform ne sont pas attaquables. Mais elle porte sur un réglage de formulaire que personne ne connaît de mémoire, surtout sur un site web construit il y a 3 ou 4 ans par un autre prestataire. Chercher ce réglage formulaire par formulaire prend plus de temps que d'appliquer la mise à jour. La bonne décision est donc la même dans tous les cas.

Les 19 autres avis Webform

Ils sont tous corrigés par les mêmes versions 6.2.12 et 6.3.1. Par nature : 10 failles de script intersite, 7 contournements d'accès, 1 déni de service, et 1 contournement d'accès doublé d'une falsification de requête côté serveur. Deux méritent un mot.

  • SA-CONTRIB-2026-171, 14 sur 25 : le sous-module Webform Share, qui permet d'intégrer un formulaire sur un autre site, pouvait contourner les protections anti-spam de type Honeypot ou Antibot sur les formulaires en Ajax. Si vous avez vu le spam augmenter sur un formulaire partagé, c'est peut-être lui.
  • SA-CONTRIB-2026-164, 13 sur 25 : le sous-module d'export et d'import des soumissions laissait un utilisateur ayant le droit de modifier des soumissions et de consulter les résultats déclencher des requêtes depuis le serveur vers une adresse de son choix. Un compte éditeur suffisait.

Le point commun des 20 avis : ils sortent d'un bloc, avec une annonce préalable, ce qui n'arrive pas quand des failles sont trouvées au fil de l'eau. La PSA ne dit pas ce qui a déclenché cette série, et un tel volume est cohérent avec une revue de sécurité menée en amont sur le module. Quelle qu'en soit l'origine, une publication groupée et annoncée se traite plus facilement qu'une découverte isolée un vendredi soir : le chiffre impressionne, la méthode rassure.

Hors Webform

Les 4 autres avis critiques du 23 septembre

Moins installés que Webform, mais avec des scores de 15 et 16 sur 25. Si l'un de ces modules est sur votre site web, il passe devant tout le reste.

Project Browser, 15 sur 25

SA-CONTRIB-2026-178. Le module qui installe des modules et applique des recettes depuis l'interface d'administration ne validait pas assez ses actions contre la falsification de requête. Un administrateur connecté pouvait être amené, par un lien piégé, à installer quelque chose sans le vouloir. 13 330 sites déclarés. Corrigé en 2.0.3 (Drupal 10.4 à 11.1) et 2.1.5 (Drupal 11.2 et suivants).

Tawk.to, 16 sur 25

SA-CONTRIB-2026-184. Le module d'intégration du chat en direct Tawk.to ne validait pas certaines requêtes. Un utilisateur authentifié pouvait être poussé à exécuter une action non voulue. Le score le plus élevé de la journée après Webform. Corrigé en 3.0.4.

Cloud, 15 sur 25, exécution de code

SA-CONTRIB-2026-177. L'intégration Kubernetes passait des valeurs saisies par l'utilisateur, branche Git et adresse de dépôt, à des commandes système sans les nettoyer. Un utilisateur autorisé à modifier les gabarits de serveur pouvait exécuter des commandes avec les droits du serveur web. Corrigé en 7.0.1.

Cloud, 15 sur 25, certificats non vérifiés

SA-CONTRIB-2026-176. Les intégrations Kubernetes et VMware ne vérifiaient pas les certificats TLS des points d'accès distants. Une interception de la connexion permettait de récupérer des identifiants d'infrastructure. Même version corrigée, 7.0.1. Ce module vise les équipes qui pilotent du cloud depuis Drupal : rare, mais la cible est l'infrastructure entière.

Les 12 autres modules, en un tableau

Aucun n'est critique, mais 2 profils reviennent : des contournements d'accès à 13 sur 25 sur des modules d'authentification ou de restriction d'accès, ce qui est paradoxal, et des failles de script sur des composants d'affichage. À traiter dans la même fenêtre que Webform si vous en avez un.

Avis Module Nature Score
SA-CONTRIB-2026-190 Smart Content Contournement d'accès 13 / 25
SA-CONTRIB-2026-189 CSS Usage Analyzer Contrôle d'accès insuffisant 13 / 25
SA-CONTRIB-2026-183 Stop administrator login Contournement d'accès 13 / 25
SA-CONTRIB-2026-182 REST & JSON API Authentication Contournement d'accès 13 / 25
SA-CONTRIB-2026-181 CookieCuttr Script intersite 13 / 25
SA-CONTRIB-2026-180 Mermaid Diagram Field Contournement d'accès 13 / 25
SA-CONTRIB-2026-179 Commerce Decoupled Checkout Contournement d'accès 13 / 25
SA-CONTRIB-2026-191 Diba carousel slider Script intersite 12 / 25
SA-CONTRIB-2026-185 Editoria11y Accessibility Checker Contournement d'accès 11 / 25
SA-CONTRIB-2026-188 Combined image style Contrôle d'accès insuffisant 10 / 25
SA-CONTRIB-2026-187 AI CKEditor Exécution de code via gabarits Twig 10 / 25
SA-CONTRIB-2026-186 Webform REST Contournement d'accès 9 / 25

Webform REST est un module distinct de Webform, avec son propre avis et sa propre version corrigée : il ne se met pas à jour avec Webform. Les versions corrigées de chaque module figurent sur la page de l'avis concerné.

Plan d'action

Que faire sans attendre, selon votre situation

Le bon ordre : d'abord savoir ce qui est installé, ensuite mettre à jour, enfin vérifier. Chaque étape ci-dessous se termine par un livrable simple.

  1. 1. Inventorier

    Version du cœur et liste des modules avec leur version. En ligne de commande, drush core:status et drush pm:list --status=enabled --no-core répondent en 30 secondes. Sans accès technique, la page Rapports, Mises à jour disponibles, de l'administration donne la même liste. Livrable : une liste, avec Webform, Project Browser, Tawk.to et Cloud surlignés s'ils y figurent.

  2. 2. Mettre à jour sur un environnement de test

    Webform 6.3.1 ou 6.2.12 selon votre branche, le cœur en 10.6.17, 11.3.17 ou 11.4.7, puis les autres modules listés. Par Composer, un composer update drupal/webform --with-dependencies suivi de drush updb et drush cr. Vérifiez qu'un formulaire se soumet encore et que les soumissions s'exportent. Livrable : une préproduction à jour et un test de soumission réussi.

  3. 3. Déployer sans attendre la fenêtre mensuelle

    Un avis critique exploitable sans compte ne se traite pas au prochain comité. Une sauvegarde de la base juste avant, le déploiement, un contrôle des pages qui portent un formulaire. Sur un hébergement mutualisé sans Composer, remplacer le dossier du module par la version corrigée puis lancer la mise à jour de la base depuis l'administration. Livrable : la production à jour, l'heure de déploiement notée.

  4. 4. Vérifier qu'il ne s'est rien passé avant

    Les avis sont publics depuis le 23 septembre à 17h UTC, mais une faille peut avoir été exploitée avant sa publication. Regardez les soumissions Webform des dernières semaines à la recherche de contenus techniques inhabituels, les comptes administrateurs créés récemment, et les fichiers modifiés sur le serveur hors déploiement. Livrable : une note de 5 lignes, même pour dire que tout est propre.

Ce que cette journée dit de la maintenance Drupal

En 7 jours, le cœur de Drupal a reçu 1 avis et les modules contribués en ont reçu 36. La proportion se retrouve sur toute l'année : la surface d'attaque d'un site web Drupal, ce sont ses modules, pas son cœur. Une maintenance qui suit uniquement les versions du cœur laisse l'essentiel de côté.

Le mercredi, chaque semaine

Les avis sur les modules contribués sortent tous les mercredis. Une veille mensuelle voit donc passer 3 publications sur 4 avec du retard. Sur les missions que nous suivons, la lecture des avis se fait le mercredi soir ou le jeudi matin, et chaque avis concernant un module installé fait l'objet d'un signalement écrit, même quand la réponse est « rien à faire ». La trace compte autant que l'action.

Un pare-feu ne remplace pas une mise à jour

La PSA du 21 septembre le dit sans détour : Drupal Steward ne couvre pas ces publications. Ce service de la Drupal Association vise d'abord les failles hautement critiques du cœur, et n'étend sa couverture à un module contribué qu'au cas par cas. Comme les pare-feux applicatifs des hébergeurs, il bloque des motifs d'attaque connus. Une exécution de code par jeton dans un formulaire ne ressemble à aucun motif connu. La seule protection est la version corrigée.

La vraie question : qui a un compte sur votre site web

Sur les 36 avis, une large majorité demande un compte avec un rôle précis. La faille du cœur suppose de pouvoir créer du contenu. Les contournements d'accès de Webform supposent un compte éditeur. Les falsifications de requête visent un administrateur connecté. Un site web où les comptes des anciens prestataires et des stagiaires sont encore actifs offre bien plus de portes que le site internet dont les mises à jour ont 2 semaines de retard. La revue des comptes fait partie de la sécurité au même titre que les correctifs.

Ce que nous retenons pour nos propres clients : un inventaire tenu à jour, une lecture hebdomadaire des avis, une préproduction qui permet de tester en 1 heure, et un délai d'application connu d'avance. Avec ces 4 éléments, une soirée à 36 avis se traite comme n'importe quelle intervention planifiée. Sans eux, elle traîne toute la semaine.

Obligations en France et au Luxembourg

Un correctif appliqué à temps ne déclenche aucune obligation. Une exploitation constatée qui expose des données personnelles avec un risque pour les personnes concernées, oui. Les formulaires Webform collectent par nature des données personnelles, ce qui place une éventuelle compromission dans le champ du RGPD des 2 côtés de la frontière.

  • France : en cas de violation de données personnelles, notification à la CNIL sous 72 heures, article 33 du RGPD. Les entités essentielles et importantes au sens de NIS2 notifient en plus l'ANSSI.
  • Luxembourg : même délai de 72 heures auprès de la CNPD. Pour NIS2, transposée par la loi du 5 mai 2026, l'enregistrement des entités et la notification des incidents se font auprès de l'ILR, le HCPN assurant la coordination nationale. Les acteurs régulés par la CSSF suivent en plus le régime de notification d'incident du secteur financier.
  • Dans les 2 pays : la date de publication de l'avis et la date d'application du correctif sont les 2 éléments qu'un régulateur demandera. Les noter au moment de l'intervention évite de les reconstituer sous pression.
FAQ

Questions fréquentes sur l'alerte du 23 septembre

Mettre à jour Webform vers 6.3.1 si votre site est en Drupal 10.3 ou 11, vers 6.2.12 si votre site est en Drupal 10.2. Les 2 versions sont sorties le 23 septembre 2026 et corrigent les 20 avis publiés ce jour-là, dont l'exécution de code à distance SA-CONTRIB-2026-175. Testez sur une préproduction, puis déployez sans attendre la fenêtre mensuelle.

Non. SA-CONTRIB-2026-175 ne s'exploite que si un formulaire est configuré avec un format personnalisé d'élément à valeurs multiples contenant des jetons de valeurs de soumission. En revanche, quand cette configuration existe, l'attaque ne demande aucun compte. Comme personne ne sait de mémoire si un formulaire créé il y a 3 ans utilise ce réglage, la seule réponse raisonnable est de mettre à jour.

Non. La PSA-2026-09-21 précise que ces publications ne sont pas couvertes par Drupal Steward. Ce pare-feu applicatif de la Drupal Association vise d'abord les failles hautement critiques du cœur, et n'étend sa couverture à un module contribué qu'au cas par cas, sur décision de son groupe de travail sécurité. Pour cette série, la seule protection est la version corrigée.

Oui si votre site est en dessous de 10.6.17, 11.3.17 ou 11.4.7. Ces versions, publiées le 16 septembre 2026, corrigent SA-CORE-2026-013, une faille de script intersite dans l'éditeur CKEditor 5, exploitable par toute personne qui peut créer ou modifier du contenu. Le correctif du cœur et celui de Webform peuvent se déployer dans la même intervention.

La PSA ne donne pas la cause du regroupement. Le volume est cohérent avec une revue de sécurité menée en amont sur le module, mais la Drupal Security Team ne le confirme pas. Ce qui est établi : les correctifs de modules contribués sortent groupés le mercredi, et la PSA du 21 septembre prévenait 2 jours à l'avance pour que les équipes réservent le créneau. Cette annonce préalable vaut mieux qu'une découverte à chaud.

Commencer par un inventaire : version du cœur, modules installés avec leur version, modules abandonnés, présence d'un environnement de test et d'une sauvegarde restaurable. C'est un travail d'une journée qui permet de répondre à chaque avis futur en quelques minutes au lieu de quelques jours. Sans inventaire, chaque mercredi de publication redevient une inquiétude. Notre guide de la maintenance Drupal détaille ce que doit couvrir un contrat.

Sources officielles consultées

Cet article s'appuie sur les avis officiels de la Drupal Security Team, relus un par un le 23 septembre 2026 au soir. Les décomptes correspondent à la page sécurité de drupal.org à cette heure. Les liens sont externes et peuvent évoluer.

Drupal Security Team

Autorités de régulation

  • CNIL et CNPD, notification de violation de données personnelles
  • ANSSI, ILR et HCPN, notifications NIS2 et loi luxembourgeoise du 5 mai 2026
  • CSSF, secteur financier luxembourgeois

Cette ressource est mise à jour au fil des informations officielles. Si un point factuel vous semble erroné ou incomplet, écrivez-nous à contact@adevweb.com.

Ressources liées

Pour aller plus loin

TMA Drupal : le guide complet

Ce qu'un contrat de maintenance doit couvrir : veille hebdomadaire, délais d'application des correctifs, préproduction, trace écrite de chaque signalement.

PSA Drupal SA-CORE-2026-004 : guide patch par version

La faille du cœur de mai 2026, notée 20 sur 25, et le chemin de mise à jour selon votre version, de Drupal 8 à 11.

Drupal 12 : roadmap 2026

Sortie visée la semaine du 7 décembre 2026, prérequis PHP 8.5 et Symfony 8.1. La montée de version qui suivra vos correctifs de l'automne.

Notre offre Drupal

Correctifs de sécurité en urgence, reprise de sites web sans inventaire, migrations Drupal 7 à 12. Référence : vie-publique.fr, lead technique Drupal.

Portrait d'Adrien Weiser

Adrien Weiser

Gérant & Directeur technique, AdevWeb

Lead technique Drupal sur vie-publique.fr (DILA, +2 M visites/mois). 15 ans de projets web institutionnels et à fort trafic, en France et au Luxembourg.

Un site Drupal avec Webform à mettre à jour ?

Décrivez votre situation en quelques lignes : version, hébergement, présence ou non d'un prestataire. Un développeur senior vous répond sous 24 heures ouvrables, sans engagement.

Les champs marqués d'un astérisque (*) sont obligatoires.

Vos informations restent confidentielles, elles ne sont ni vendues ni cédées à un tiers. Politique de confidentialité.