Overslaan en naar de inhoud gaan
Kritieke Drupal Webform-kwetsbaarheid CVE-2026-96355 kan remote code execution mogelijk maken

Kritieke Drupal Webform-kwetsbaarheid CVE-2026-96355 kan remote code execution mogelijk maken

24 september 2026
Vincent Zeilmaker – Vservs B.V.

De Drupal Webform kwetsbaarheid CVE-2026-96355 kan onder specifieke configuraties door een niet-geauthenticeerde aanvaller worden misbruikt en uiteindelijk leiden tot remote code execution op de webserver.

Het Drupal Security Team publiceerde de beveiligingsmelding op 23 september 2026 onder advisory SA-CONTRIB-2026-175.

De kwetsbaarheid is bijzonder relevant omdat Webform een van de breedst gebruikte Drupal-modules is. Volgens de officiële gebruiksstatistieken van Drupal.org rapporteren momenteel meer dan 331.000 Drupal-sites het gebruik van Webform.

Niet iedere Webform-installatie is automatisch exploiteerbaar. Voor succesvolle uitbuiting moet een specifieke configuratie aanwezig zijn. Vanwege de mogelijke impact en het feit dat de kwetsbaarheid zonder bestaand gebruikersaccount bereikbaar kan zijn, adviseert Vservs echter om getroffen installaties direct bij te werken.

Feiten over de Drupal Webform kwetsbaarheid CVE-2026-96355

  • Getroffen product: Drupal Webform-module
  • Security advisory: SA-CONTRIB-2026-175
  • CVE: CVE-2026-96355
  • Type kwetsbaarheid: Remote Code Execution
  • Drupal Security Risk: Critical – 18/25
  • Attack complexity: Basic
  • Authenticatie vereist: nee
  • Mogelijke impact: informatielek, stored cross-site scripting en onder bepaalde omstandigheden remote code execution
  • Kwetsbare 6.2.x-versies: ouder dan 6.2.12
  • Kwetsbare 6.3.x-versies: 6.3.0 en ouder dan 6.3.1
  • Veilige 6.2.x-versie: 6.2.12 of nieuwer
  • Veilige 6.3.x-versie: 6.3.1 of nieuwer
  • Exploitstatus: geen bevestigde actieve exploitatie; Drupal classificeert exploitatie momenteel als theoretisch
  • Vereiste actie: getroffen Webform-installaties onmiddellijk bijwerken

Wat is Drupal Webform?

Webform is een uitgebreide Drupal-module waarmee beheerders formulieren kunnen bouwen, inzendingen kunnen verzamelen en de ontvangen gegevens in verschillende formaten kunnen verwerken en weergeven.

De module wordt gebruikt voor onder andere contactformulieren, registratieformulieren, aanvragen, enquêtes en andere workflows waarbij bezoekers gegevens naar een Drupal-website verzenden.

Volgens de officiële Drupal-gebruiksstatistieken rapporteerden in de week van 13 september 2026 in totaal 331.609 websites dat zij Webform gebruiken.

Dat grote gebruiksbereik maakt een kritieke kwetsbaarheid in Webform relevant voor Drupal-beheerders en hostingproviders.

Hoe werkt CVE-2026-96355?

De kwetsbaarheid bevindt zich in de manier waarop Webform bepaalde templates voor de weergave van ingezonden waarden verwerkt.

Webform ondersteunt tokens waarmee gegevens uit een formulierinzending dynamisch in andere uitvoer kunnen worden opgenomen.

Volgens het Drupal Security Team sluit de kwetsbare versie bepaalde format-templates onvoldoende uit van deze token replacement.

Hierdoor kan door een bezoeker aangeleverde data in een kwetsbare configuratie uiteindelijk worden geïnterpreteerd als template-code wanneer de inzending wordt weergegeven.

Afhankelijk van de configuratie van de website en aanvullende ingeschakelde Drupal-modules kan dit verschillende gevolgen hebben.

  • ongeautoriseerde toegang tot informatie;
  • stored cross-site scripting;
  • remote code execution op de server.

Geen Drupal-account vereist

Een belangrijk aspect van CVE-2026-96355 is dat volgens de officiële Drupal-classificatie geen authenticatie vereist is.

Een externe bezoeker die toegang heeft tot een getroffen Webform kan dus onder de juiste omstandigheden de invoer leveren waarmee de kwetsbare verwerking wordt geactiveerd.

Dat betekent niet dat iedere openbare Webform-installatie direct tot code execution leidt.

Specifieke Webform-configuratie vereist

Het Drupal Security Team geeft expliciet aan dat de kwetsbaarheid wordt beperkt door de vereiste configuratie.

Een getroffen formulier moet gebruikmaken van een aangepast item-format voor meerdere waarden waarin tokens voor submission values zijn opgenomen.

Voor sommige vormen van impact zijn bovendien aanvullende modules of andere sitespecifieke instellingen nodig.

Drupal classificeert de technische distributie daarom als Uncommon.

Het is echter niet verstandig om uitsluitend op basis daarvan aan te nemen dat een installatie veilig is. Het controleren van alle Webform-configuraties kan aanzienlijk meer tijd kosten dan het installeren van de beschikbare beveiligingsupdate.

Remote code execution heeft ernstige gevolgen

Wanneer de omstandigheden voor remote code execution aanwezig zijn, kan een succesvolle aanvaller opdrachten uitvoeren binnen de rechten van het account waaronder de webserver of PHP draait.

Afhankelijk van de serverconfiguratie kan dit onder andere leiden tot:

  • het plaatsen of wijzigen van bestanden binnen de website;
  • het installeren van malware of een backdoor;
  • toegang tot Drupal-configuratie en lokaal beschikbare credentials;
  • uitlezen of manipuleren van websitegegevens;
  • misbruik van de website voor phishing, spam of verdere aanvallen;
  • persistentie binnen de Drupal-installatie;
  • mogelijk verdere uitbreiding van toegang wanneer andere beveiligingsproblemen aanwezig zijn.

Een bevestigde succesvolle RCE moet daarom als een mogelijke volledige compromise van de betreffende website worden behandeld.

Update Webform onmiddellijk

Het Drupal Security Team heeft beveiligde versies beschikbaar gesteld.

Gebruik je de Webform 6.2.x-branch, update dan naar:

Webform 6.2.12 of nieuwer.

Gebruik je de Webform 6.3.x-branch, update dan naar:

Webform 6.3.1 of nieuwer.

Voor Composer-managed Drupal-installaties moet de Webform-package via de normale Composer-workflow worden bijgewerkt. Controleer daarbij altijd welke branch door de betreffende Drupal-installatie wordt gebruikt en voer na de update de gebruikelijke Drupal database-updates en cache rebuild uit wanneer die voor de installatie van toepassing zijn.

Controleer de geïnstalleerde versie

Beheerders moeten niet alleen controleren of Drupal Core actueel is, maar specifiek ook de versie van de Webform-module controleren.

Een actuele Drupal Core-versie beschermt niet tegen een kwetsbaarheid in een afzonderlijke contributed module.

Controleer daarom minimaal:

  • of Webform geïnstalleerd en ingeschakeld is;
  • welke Webform-versie daadwerkelijk door de website wordt gebruikt;
  • of de installatie zich op de 6.2.x- of 6.3.x-branch bevindt;
  • of Composer daadwerkelijk de gepatchte package heeft geïnstalleerd;
  • of na de update de Drupal-caches correct zijn opgebouwd.

Geen bevestigde actieve exploitatie

Op het moment van deze publicatie is er geen betrouwbare bevestiging gevonden dat CVE-2026-96355 actief in het wild wordt misbruikt.

Het Drupal Security Team vermeldt voor de exploit maturity expliciet Theoretical.

Vservs classificeert CVE-2026-96355 daarom op dit moment niet als actief misbruikt.

Dit verandert niets aan de noodzaak om te updaten. De kwetsbaarheid is door Drupal als Critical beoordeeld, kan zonder authenticatie bereikbaar zijn en kan in een getroffen configuratie leiden tot remote code execution.

Zijn er compromise-indicatoren?

Het Drupal Security Team heeft bij de advisory geen specifieke IP-adressen, bestandsnamen, hashes, URL-paden of andere betrouwbare Indicators of Compromise gepubliceerd.

Vservs adviseert daarom niet om op niet-geverifieerde IoC’s te vertrouwen.

Wanneer er aanleiding is om misbruik te vermoeden, controleer dan breder op afwijkingen rond Webform-inzendingen en de Drupal-installatie.

  • onverwachte of duidelijk gemanipuleerde Webform-inzendingen;
  • onverklaarbare wijzigingen aan Drupal-, module- of theme-bestanden;
  • onbekende PHP-bestanden binnen schrijfbare directories;
  • onverwachte nieuwe gebruikers of gewijzigde beheerdersrechten;
  • afwijkende processen die onder het webserver- of PHP-account zijn uitgevoerd;
  • webserver- en PHP-logs rond verdachte formulierinzendingen;
  • onverwachte uitgaande netwerkverbindingen vanaf de webserver;
  • recent gewijzigde bestanden die niet door een geplande deployment of update verklaard kunnen worden.

Deze controles zijn algemene compromise-checks en geen bewijs dat CVE-2026-96355 daadwerkelijk is misbruikt.

Alleen het formulier uitschakelen is geen structurele oplossing

Omdat een beveiligingsupdate beschikbaar is, adviseert Vservs om niet te vertrouwen op zelfbedachte filters, WAF-regels of wijzigingen aan individuele Webform-configuraties als vervanging voor de patch.

De aantoonbaar veilige maatregel uit de officiële Drupal-advisory is het installeren van de gepatchte Webform-versie.

Wanneer een update door een technisch probleem niet onmiddellijk kan worden uitgevoerd, kan het tijdelijk uitschakelen of ontoegankelijk maken van een aantoonbaar getroffen Webform de attack surface beperken. Dit moet uitsluitend als tijdelijke maatregel worden gezien totdat de beveiligingsupdate kan worden geïnstalleerd.

Webform kreeg meerdere beveiligingsupdates

Het Drupal Security Team publiceerde op 23 september meerdere advisories voor Webform.

Naast CVE-2026-96355 zijn onder andere problemen opgelost rond access control, file uploads en cross-site scripting.

Dit is een extra reden om niet uitsluitend een losse workaround voor CVE-2026-96355 toe te passen, maar de volledige actuele Webform-release te installeren.

Verantwoordelijkheid voor CMS- en beveiligingsupdates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van Drupal, WordPress, WooCommerce, andere CMS-platformen, plugins, modules, extensies en thema’s.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ertoe leidt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de getroffen website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en dienstverlening te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en de beschikbare capaciteit. Wanneer onmiddellijk ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed hosting van Vservs

Kwetsbaarheden zoals CVE-2026-96355 laten zien dat CMS-beveiliging niet ophoudt bij het updaten van Drupal Core. Ook veelgebruikte modules moeten actief worden gevolgd en tijdig worden bijgewerkt.

Voor bedrijfskritische CMS-omgevingen kan Vservs ondersteuning bieden met Managed VPS, waarbij wij het onderliggende serversysteem, de beveiliging en monitoring beheren.

CMS-, module- en applicatieonderhoud valt alleen onder het beheer wanneer dit afzonderlijk is overeengekomen.

Conclusie

CVE-2026-96355 is een kritieke kwetsbaarheid in de veelgebruikte Drupal Webform-module.

Onder specifieke configuraties kan invoer van een niet-geauthenticeerde bezoeker uiteindelijk als template-code worden verwerkt. Afhankelijk van de websiteconfiguratie kan dit leiden tot informatielekken, stored cross-site scripting of remote code execution.

Webform 6.2.x moet worden bijgewerkt naar minimaal 6.2.12. Installaties op de 6.3.x-branch moeten minimaal 6.3.1 gebruiken.

Er is momenteel geen betrouwbare bevestiging van actieve exploitatie. De mogelijke impact is echter ernstig genoeg om niet op exploitmeldingen te wachten.

Controleer Drupal-installaties daarom direct op het gebruik van Webform en installeer de gepatchte versie.

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.