RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 9.8 (versión 3.1, Crítica) |
| Probabilidad de explotación (30 días) | 99.99% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 2 · sonda activa benigna
Lee la versión de Drupal desde /CHANGELOG.txt (un GET) y la compara con las corregidas 7.58 / 8.3.9 / 8.4.6 / 8.5.1. Sin payload.
Estado de la amenaza análisis
Explotación masiva desde abril de 2018, a las pocas horas de publicarse las pruebas de concepto. Se usó ampliamente para minería de criptomonedas e infección de sitios.
Impacto de la explotación
Un atacante remoto sin autenticación puede ejecutar código arbitrario en el servidor, lo que permite tomar control del sitio, instalar mineros o webshells y usarlo como plataforma para más ataques.
Análisis de la vulnerabilidad
| Requisitos de explotación | Acceso de red a un sitio Drupal vulnerable. Sin autenticación ni interacción del usuario. |
|---|---|
| Sistemas y software afectados | Drupal anterior a 7.58, 8.x anterior a 8.3.9, 8.4.x anterior a 8.4.6 y 8.5.x anterior a 8.5.1. |
| Cómo funciona el ataque | Una validación insuficiente de la entrada en varios subsistemas permite inyectar parámetros maliciosos en formularios del núcleo, que el sistema procesa y termina ejecutando como código. |
| Información de parchado | Drupal publicó las versiones corregidas en marzo de 2018. El parchado consiste en actualizar Drupal a la versión corregida y, si el sitio estuvo expuesto, revisarlo en busca de webshells y código inyectado. |
Detalles técnicos
| Fecha de publicación | 29/03/2018 |
|---|---|
| Última actualización | 17/06/2026 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE | CWE-20: Improper Input Validation |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | Drupal Core Remote Code Execution Vulnerability |
|---|---|
| Proveedor / Producto | Drupal · Drupal Core |
| Conocido / explotado desde | 2021-11-03 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2022-05-03 · vencido hace 1545 días |
| Acción requerida por CISA | Apply updates per vendor instructions. |
| Explotación observada | Explotación masiva observada en abril de 2018, a las pocas horas de la publicación de pruebas de concepto; la vulnerabilidad se divulgó el 28 de marzo de 2018. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sí, asociado a campañas de ransomware conocidas (CISA) |
|---|---|
| Actores / campañas atribuidas | Usada por botnets de minería de criptomonedas y campañas de infección masiva de sitios. No se atribuye a un único grupo. |
| Indicadores de compromiso (IOCs) | Peticiones POST a formularios del núcleo con parámetros anidados sospechosos, como claves con el carácter '#' que Drupal usa como marcador interno, en los registros del servidor son indicadores de explotación. |
Referencias técnicas
- securityfocus.com http://www.securityfocus.com/bid/103534
- securitytracker.com http://www.securitytracker.com/id/1040598
- badpackets.net https://badpackets.net/over-100000-drupal-websites-vulnerable-to-drupalgeddon-2-cve-2018-7600/
- blog.appsecco.com https://blog.appsecco.com/remote-code-execution-with-drupal-core-sa-core-2018-002-95e6ecc0c714
- GitHub https://github.com/a2u/CVE-2018-7600
- GitHub https://github.com/g0rx/CVE-2018-7600-Drupal-RCE
- greysec.net https://greysec.net/showthread.php?tid=2912&pid=10561
- groups.drupal.org https://groups.drupal.org/security/faq-2018-002