Drupal Turvalisus Hooldus

Drupal core'i juuli turvauuendused: mida peaks saidiomanik täna kontrollima?

🎧 Kuula kõiki artikleid järjest

15. juulil 2026 avaldas Drupal mitu core'i turvateadet. Kui organisatsiooni veeb või iseteenindus töötab Drupalil, tasub nüüd kontrollida mitte ainult versiooninumbrit, vaid kogu uuendamise protsessi.

  1. juulil 2026 avaldas Drupal mitu core'i turvateadet. Drupal.orgi andmetel puudutavad need muu hulgas ristleheskriptimise ehk XSS-i ja infolekke riske ning parandused on seotud versioonidega Drupal 11.4.4, Drupal 11.3.14 ja Drupal 10.6.13.

See ei tähenda, et iga Drupal sait oleks automaatselt rünnaku all. Küll aga tähendab see, et Drupal ei tohi olla "kunagi hiljem vaatame" tüüpi platvorm. Eriti kooli, omavalitsuse, avaliku sektori asutuse või suurema organisatsiooni puhul peab olema selge, kes jälgib turvateateid, kes uuendab, kus uuendust testitakse ja kuidas veendutakse, et sisutoimetajate töövood pärast muudatust edasi toimivad.

Mis 15. juulil avaldati?

Drupal.org avaldas 15. juulil 2026 mitu mõõduka kriitilisusega Drupal core'i turvateadet.

SA-CORE-2026-010 (avaneb uues aknas) kirjeldab infolekke riski pildimooduli ja pildistiilide tuletiste puhul, kui privaatseid tuletatud pilte serveeritakse teatud mitte-core failiskeemi kaudu. Drupal.org soovitab Drupal 11.4 puhul uuendada versioonile 11.4.4, Drupal 11.3 puhul versioonile 11.3.14 ja Drupal 10.6 puhul versioonile 10.6.13.

SA-CORE-2026-011 (avaneb uues aknas) puudutab Drupal 11.2 ja uuemates versioonides kasutatavat HTMX teeki ning XSS-filtri ebapiisavat puhastamist teatud HTMX atribuutide puhul. Drupal 10 core ei ole selle teate järgi otseselt mõjutatud, kuid Drupal 10.6 parandusse lisati tugevdamine ka moodulite võimalike mõjude tõttu.

SA-CORE-2026-012 (avaneb uues aknas) puudutab Layout Builderi plokisiltide puhastamist teatud olukordades. Risk on seotud XSS-iga ja on eriti relevantne saitidel, kus kasutatakse Layout Builderi toimetamisliidest.

Oluline on ka versioonitoetus. Drupal 11.4.0 väljalaskemärkmetes (avaneb uues aknas) ütleb Drupal.org, et 11.4.x sisaldab uusi funktsioone ja peaks olema uute arenduste sihtversioon; 11.4.x saab turvatuge kuni juunini 2027 ning 11.3.x kuni detsembrini 2026.

Miks see ei ole ainult tehniline uuendus?

Turvauuendus võib esmapilgul tunduda lihtsa käsuna: uuendame core'i ja valmis.

Suurema Drupal platvormi puhul on tegelik küsimus laiem:

  • kas sait kasutab toetatud Drupal haru;
  • kas Composeriga sõltuvused on kontrollitult hallatud;
  • kas uuendused tehakse enne testkeskkonnas;
  • kas sisutoimetaja töövood kontrollitakse pärast uuendust üle;
  • kas kohandatud moodulid ja teema töötavad uue versiooniga;
  • kas logid, cron, õigused, vormid, vaated ja otsing töötavad edasi;
  • kas organisatsioonil on teada, kes vastutab turvateadetele reageerimise eest.

Kui need vastused on olemas, on turvauuendus tavapärane hooldusetapp. Kui vastuseid ei ole, muutub iga turvateade väikeseks kriisiks.

Mida peaks Drupal saidiomanik täna kontrollima?

Kõigepealt tuleb teada, millisel versioonil sait tegelikult töötab. Mitte "umbes Drupal 10" või "vist Drupal 11", vaid täpne core'i versioon, kasutatavad contrib-moodulid, PHP versioon ja serverikeskkond. WebPro Drupal skanner annab avalike signaalide põhjal kiire esmapildi, kuid täpse seisu näeb saidi seest.

Praktiline kontrollnimekiri:

  • kas Drupal core on 11.4.4, 11.3.14 või 10.6.13 tasemel, kui vastav haru on kasutusel;
  • kas sait töötab toetatud Drupal harul;
  • kas 11.2.x, 10.5.x või vanemad versioonid on veel tootmises;
  • kas turvauuendust on võimalik teha testkeskkonnas;
  • kas saidil kasutatakse Layout Builderit;
  • kas saidil kasutatakse privaatseid faile, kohandatud failiskeeme või erilahendusi piltide serveerimiseks;
  • kas sisutoimetajatel on õigused ja töövood, mis võivad mõjutada HTML-i, plokke või paigutusi;
  • kas pärast uuendust kontrollitakse avalikku vaadet, admin-liidest ja peamisi vorme;
  • kas on olemas muudatuste logi.

See nimekiri ei ole mõeldud paanika tekitamiseks. Vastupidi: see aitab muuta turvauuenduse juhitavaks tööks.

Admin-liides on osa turvariskist

Paljud Drupal turvariskid ei puuduta ainult avalikku veebilehte. Need võivad olla seotud sellega, kuidas sisu sisestatakse, milliseid välju toimetajad kasutavad, kuidas plokke hallatakse või kuidas õigused on seatud.

SA-CORE-2026-012 puhul on Drupal.orgi kirjelduses oluline detail: risk on seotud Layout Builderi toimetamisliidesega. See tähendab, et saidiomanik ei peaks küsima ainult "kas avalik sait töötab?", vaid ka "kes saab paigutusi muuta ja milliseid plokke ta saab sisestada?".

Suurtes organisatsioonides on admin-liides sageli aastatega kasvanud:

  • lisandunud on uusi rolle;
  • vanu õigusi pole üle vaadatud;
  • mõned inimesed saavad rohkem ligipääsu kui tegelikult vaja;
  • sisuplokke kasutatakse töövoogudes, mida algne arhitektuur ei arvestanud;
  • kohandatud moodulid on lisatud ilma hilisema auditita.

Seetõttu on turvauuendus hea hetk vaadata üle ka õigused, rollid ja sisutoimetaja töölaud.

Turvauuendus ei tohiks rikkuda teenust

Avaliku sektori, haridusasutuse või suure organisatsiooni veeb ei ole ainult kommunikatsioonikanal. Sageli on see osa teenuse osutamisest: vormid, teavitused, dokumendid, kontaktid, iseteenindus, sündmused, taotlused või integratsioonid teiste süsteemidega.

Seetõttu peab uuendamine olema kontrollitud.

Hea protsess näeb välja nii:

  1. Versioonid ja riskid kaardistatakse.
  2. Uuendus tehakse testkeskkonnas.
  3. Peamised kasutuslood kontrollitakse üle.
  4. Logid ja veateated vaadatakse läbi.
  5. Tootmiskeskkonna uuendus planeeritakse sobivale ajale.
  6. Pärast uuendust kontrollitakse avalikku lehte, admin-liidest ja ärikriitilisi funktsioone.
  7. Muudatus dokumenteeritakse.

Kui organisatsioonil on selline rütm juba olemas, ei ole ükski turvateade erakorraline segadus. Kui seda ei ole, tasub alustada väikesest tehnilisest auditist.

Drupal 11.4 on signaal ka uutele arendustele

Drupal 11.4.0 väljalaskemärkmed ütlevad, et 11.4.x peaks olema uute saitide arenduse sihtversioon. Samas jätkub 11.3.x turvatugi detsembrini 2026 ja 11.4.x turvatugi juunini 2027.

See on oluline planeerimise signaal.

Kui organisatsioonil on lähikuudel plaanis uus arendus, suurem funktsioon, migratsioon või admin-liidese ümberkorraldus, ei tasu seda kavandada vanale harule lihtsalt mugavusest. Parem on kohe hinnata, milline Drupal versioon on mõistlik siht, millised moodulid seda toetavad ja kas kohandatud kood on valmis.

Eriti puudutab see saite, kus on:

  • palju sisutüüpe ja rolle;
  • mitmekeelne sisu;
  • dokumendihaldus või privaatne faililoogika;
  • Layout Builder või muu leheehituse tööriist;
  • integratsioonid väliste infosüsteemidega;
  • kohandatud moodulid;
  • WCAG-i ja ligipääsetavuse nõuded;
  • pikem hooldus- ja arendusplaan.

Millal piisab tavapärasest hooldusest ja millal on vaja auditit?

Kui sait on hiljuti uuendatud, dokumenteeritud ja testkeskkond toimib, võib vaja olla ainult tavapärast turvauuendust koos kontrolliga.

Audit on mõistlik siis, kui:

  • täpne Drupal versioon või moodulite seis ei ole selge;
  • uuendused on mitu kuud või aastat tegemata;
  • sait kasutab vanu või vähe hooldatud mooduleid;
  • admin-liides on aeglane või segane;
  • õigused on kasvanud kontrollimatult;
  • puudub testkeskkond;
  • tootmiskeskkonda muudetakse käsitsi;
  • varasemad uuendused on põhjustanud vigu;
  • organisatsioon plaanib suuremat arendust või migratsiooni.

Audit ei pea olema suur projekt. Sageli piisab esimesest tehnilisest ülevaatest, mis annab vastuse kolmele küsimusele: mis on praegu risk, mis vajab kohe parandamist ja mida saab planeerida järgmisesse arendusetappi.

Kokkuvõte

  1. juuli 2026 Drupal core'i turvateated on hea meeldetuletus: Drupal on tugev platvorm siis, kui seda hoitakse kontrollitult korras.

Saidomanik ei pea iga turvateate tehnilist detaili ise lahendama. Küll aga peaks tal olema selge vastus:

  • milline Drupal versioon on kasutusel;
  • kas see on toetatud;
  • kes jälgib turvateateid;
  • kus uuendusi testitakse;
  • kuidas kontrollitakse admin-liidest ja sisutoimetaja töövooge;
  • millal tuleb hoolduse asemel teha põhjalikum audit.

WebPro aitab Drupal saitide hoolduse, turvauuenduste, auditite ja uute arendustega. Eesmärk ei ole ainult versiooninumbri uuendamine, vaid see, et platvorm oleks turvaline, arendatav ja igapäevatöös usaldusväärne.

Kaido Toomingas, WebPro tehniline juhtWebPro Company OÜ Tehniline juht: Kaido Toomingas

Vajad Drupal abi?

Kui artikkel puudutab sinu olukorda, ei pea kõike lõpuni lugema. Sinuga suhtleb päris inimene ja aitab järgmise sammuni jõuda.