CVE-2018-7600

Drupalgeddon2 en Drupal: ejecución remota de código sin autenticación en el núcleo

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 99.99%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA
🛡 Verificador disponible nivel 2 · sonda activa benigna

Lee la versión de Drupal desde /CHANGELOG.txt (un GET) y la compara con las corregidas 7.58 / 8.3.9 / 8.4.6 / 8.5.1. Sin payload.

Ver y descargar el verificador → sha256: 32a84db463e20af4…

Estado de la amenaza análisis

Explotación masiva desde abril de 2018, a las pocas horas de publicarse las pruebas de concepto. Se usó ampliamente para minería de criptomonedas e infección de sitios.

Impacto de la explotación

Un atacante remoto sin autenticación puede ejecutar código arbitrario en el servidor, lo que permite tomar control del sitio, instalar mineros o webshells y usarlo como plataforma para más ataques.

Análisis de la vulnerabilidad

Requisitos de explotación Acceso de red a un sitio Drupal vulnerable. Sin autenticación ni interacción del usuario.
Sistemas y software afectados Drupal anterior a 7.58, 8.x anterior a 8.3.9, 8.4.x anterior a 8.4.6 y 8.5.x anterior a 8.5.1.
Cómo funciona el ataque Una validación insuficiente de la entrada en varios subsistemas permite inyectar parámetros maliciosos en formularios del núcleo, que el sistema procesa y termina ejecutando como código.
Información de parchado Drupal publicó las versiones corregidas en marzo de 2018. El parchado consiste en actualizar Drupal a la versión corregida y, si el sitio estuvo expuesto, revisarlo en busca de webshells y código inyectado.

Detalles técnicos

Fecha de publicación 29/03/2018
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Clasificación CWE CWE-20: Improper Input Validation

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Drupal Core Remote Code Execution Vulnerability
Proveedor / Producto Drupal · Drupal Core
Conocido / explotado desde 2021-11-03 (incorporación al catálogo KEV)
Fecha límite CISA 2022-05-03 · vencido hace 1545 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Explotación masiva observada en abril de 2018, a las pocas horas de la publicación de pruebas de concepto; la vulnerabilidad se divulgó el 28 de marzo de 2018.

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas Usada por botnets de minería de criptomonedas y campañas de infección masiva de sitios. No se atribuye a un único grupo.
Indicadores de compromiso (IOCs) Peticiones POST a formularios del núcleo con parámetros anidados sospechosos, como claves con el carácter '#' que Drupal usa como marcador interno, en los registros del servidor son indicadores de explotación.

Referencias técnicas

  • securityfocus.com http://www.securityfocus.com/bid/103534
  • securitytracker.com http://www.securitytracker.com/id/1040598
  • badpackets.net https://badpackets.net/over-100000-drupal-websites-vulnerable-to-drupalgeddon-2-cve-2018-7600/
  • blog.appsecco.com https://blog.appsecco.com/remote-code-execution-with-drupal-core-sa-core-2018-002-95e6ecc0c714
  • GitHub https://github.com/a2u/CVE-2018-7600
  • GitHub https://github.com/g0rx/CVE-2018-7600-Drupal-RCE
  • greysec.net https://greysec.net/showthread.php?tid=2912&pid=10561
  • groups.drupal.org https://groups.drupal.org/security/faq-2018-002