Zum Inhalt springen.
Sympa Menü

it-securitynotifies - [IT-SecNots] [Security-news] Project Browser - Critical - Cross-site request forgery - SA-CONTRIB-2026-178

it-securitynotifies AT lists.piratenpartei.de

Betreff: Sicherheitsankündigungen

Listenarchiv

[IT-SecNots] [Security-news] Project Browser - Critical - Cross-site request forgery - SA-CONTRIB-2026-178


Chronologisch Thread  
  • From: security-news AT drupal.org
  • To: security-news AT drupal.org
  • Subject: [IT-SecNots] [Security-news] Project Browser - Critical - Cross-site request forgery - SA-CONTRIB-2026-178
  • Date: Wed, 23 Sep 2026 16:53:02 +0000
  • Arc-authentication-results: i=2; smtp1.osuosl.org; arc=fail smtp.remote-ip=140.211.10.49
  • Arc-authentication-results: i=1; smtp2.osuosl.org; dmarc=pass header.from=drupal.org; dkim=pass header.d=drupal.org header.i= AT drupal.org header.a=rsa-sha256 header.s=h2cwj55irf2bug4gly7tdskg3xbjhlg6 header.b="s/2hukSx"; dkim=pass header.d=amazonses.com header.i= AT amazonses.com header.a=rsa-sha256 header.s=hsbnp7p3ensaochzwyq5wwmceodymuwv header.b=JRxqZS66; arc=none smtp.remote-ip=54.240.27.38
  • Arc-filter: OpenARC Filter v1.3.0 smtp1.osuosl.org 096638639D
  • Arc-filter: OpenARC Filter v1.3.0 smtp2.osuosl.org EB15540122
  • Arc-message-signature: i=2; d=osuosl.org; s=arc; a=rsa-sha256; c=relaxed/relaxed; t=1790186371; h=X-Comment:DKIM-Signature:Received:X-Spam-Flag:X-Spam-Score: X-Spam-Level:X-Spam-Status:ARC-Filter:Received-SPF:DKIM-Signature: DKIM-Signature:Date:To:MIME-Version:Feedback-ID:X-Mailman-Rule-Hits: X-Mailman-Rule-Misses:Message-ID-Hash:X-Mailman-Approved-At: Message-ID:From:X-Mailman-Version:Precedence:Reply-To:Subject:List-Id: Archived-At:List-Archive:List-Help:List-Owner:List-Post: List-Subscribe:List-Unsubscribe:Content-Type: Content-Transfer-Encoding; bh=qiWt6jjeKJFPLDZz8LP7oxPfTEG5y5/CpqUcnJZpJ/k=; b=GDTgYlIIuhFMo9/mFyrAytLd/86pT2bmepCze5mbSokoNl7HoZYoGnXQPQ+viiN6J4+O 61EZwhX2xMCRDL6FZOZfUTKXjkSzpriK3xuboZOdqrM1PtYVHbEnEfGyP3ey2e16RWeRz k0w1ymRsBdipPajPpXw9o7ICRy/EN5dQphuvk0ZVgTo+/MDdMEtbc+DfwuIEI6Z4ZZawc w9a0VDDxk/2Z5CfxNtkXAXQdKg7hCHiQe6tpLxXHQJcik5Sz7VqDFB38+SM97ygFPKu3v YstpQSx0aFUZFOd/e48xz0LGeUWmbMJsjqrEcAaiejN8jf3vw3AVIb6DjvhQ1b9Xlhg==
  • Arc-message-signature: i=1; d=osuosl.org; s=arc; a=rsa-sha256; c=relaxed/relaxed; t=1790182383; h=Received-SPF:DKIM-Signature:DKIM-Signature:Date:Message-ID:To: Subject:X-PHP-Originating-Script:MIME-Version:Content-Type: Content-Transfer-Encoding:X-Mailer:Sender:From:Feedback-ID: X-SES-Outgoing; bh=9zbN2p6Yz0cvGsBAM1n4X1CaLG14ddd7fTXiTjMUUyg=; b=K+EzlVlV7/q14ajny9j8yalFb0Kw9Gvku530d2IX5nc7cIA1gI8Dz/v07WCplIlY80Gu I+dl3RQWvnviM84ujfcGVpTJ5ctGDy9ZOunK71QIl4D8MZAVZQVre6EFpxlCO2CfntDxZ r0gcXiyC6hNCqdjWOQtOOZ5b5qOL9Kxj5VfCpgEf5+O6QKP69JFfGAUZpDQ+EOOTRaI3r vl8Bjr3pZLP6Yq7QseuGD1t5hyUYx/JUuTSptjYq3Nqcbr9VTFvHsstglDlG/aYYBB7zn hBMap6bLq5MH2/tRLHEKDT96kgSr1II742wDGwiMA4EySFH/R3t4XEbkBnLKTQs6uSQ==
  • Arc-seal: i=2; d=osuosl.org; s=arc; a=rsa-sha256; cv=fail; t=1790186371; b=i3TAigtTneQIAPjP4skwinnLuvH/jUQ/BK9zLvf1lxSmVKJQ924/RPX322JTKyPCphiD Fzycr/CC+mBbjh2cmr3dg3w9tFLk+UlvN1KtVmOGB+NOjw7dfRmkVUQHz8V9Vz1qsx9Th 3c+SoWfYe2i9y51OratpI0uvkTP4do726IJlsY+enp0OWBJCiRlJ+9KUTjNXSfymJAGAt u72T4JKsWliLfZzrE6gG3u3EZV8dgfqVLWvkkLHGzdW/PpaMhvEzDNLD45AHbln/J/J34 gWSBSdhzC13d9YP2Bp2cwnJNcu5EkNHfgQe3V+u3Cp8e0N9P3ccwhzn9F3sIQxkvB4Q==
  • Arc-seal: i=1; d=osuosl.org; s=arc; a=rsa-sha256; cv=none; t=1790182383; b=TcT7ha+bBfStj6k4EZkP3y5Ezb6/Iu/6VmBCobyiX9s7TBkavFFzqGadbXxTIB7q+TSz BXG9V7Zu12zvhGpBxNrHZd8lTU/Pim270vCrxh9eD6L5oBQsoZiCuNT4cBU3yWFfkHzxz D00Sg+eKrE/9owvvAqmuAsNJ11Rl/OlYO24G4hMj5UK5aOxSkYiQ3Akg5oK/wcx7gD5s1 OMWHcgWBJileAyfYelgyWoFUj0kkvrEsTbgznzNKkn/QW3EYHs03bkK/ijkH7V37lw9Qz Je3vjQEuSGBxxqlxECHaPxoyDpYzmFQRKDioSgEDKBAuIMEuoOhq7T9c+BaVnBlpOuw==
  • Archived-at: <https://lists.drupal.org/mailman3/hyperkitty/list/security-news AT drupal.org/message/WZ7W7DLPDRS2E7IM3F23NU5XH4YHTTKQ/>
  • Authentication-results: lists.piratenpartei.de; dkim=pass header.d=drupal.org header.s=default header.b=HSWdNuEU; dkim=fail ("body hash did not verify") header.d=drupal.org header.s=h2cwj55irf2bug4gly7tdskg3xbjhlg6 header.b="s/2hukSx"; dkim=fail ("body hash did not verify") header.d=amazonses.com header.s=hsbnp7p3ensaochzwyq5wwmceodymuwv header.b=JRxqZS66; spf=pass (lists.piratenpartei.de: domain of security-news-bounces AT drupal.org designates 2605:bc80:3010::138 as permitted sender) smtp.mailfrom=security-news-bounces AT drupal.org; arc=reject ("cv is fail on i=2"); dmarc=pass (policy=none) header.from=drupal.org
  • Feedback-id: ::1.us-west-2.eaokZ1GT8utLqfMHQoyOsEFVrSIzzS6R+14LP6WIIUY=:AmazonSES
  • List-archive: <https://lists.drupal.org/mailman3/hyperkitty/list/security-news AT drupal.org/>
  • List-id: <security-news.drupal.org>

View online: https://www.drupal.org/sa-contrib-2026-178

Project: Project Browser [1]
Project machine name: project_browser
Date: 2026-September-23
Security risk: *Critical* 15 ∕ 25
AC:Complex/A:None/CI:Some/II:Some/E:Theoretical/TD:All [2]
Vulnerability: Cross-site request forgery

Affected versions: <2.0.3 || >=2.1.0 <2.1.5
CVE IDs: CVE-2026-96374
Description: 
The Project Browser module enables you to apply recipes and enable modules
from the web user interface.

The module doesn't sufficiently validate admin actions to protect against
cross-site request forgery attacks (CSRF).

Solution: 
Install the latest version:

* If you use the 2.1.x branch, upgrade to Project Browser 2.1.5 [3].
* If you use the 2.0.x branch, upgrade to Project Browser 2.0.3 [4].

Reported By: 
* Tin Nguyen Huu (s4m0y3d) [5]

Fixed By: 
* Chris Wells (chrisfromredfin) [6]
* Tin Nguyen Huu (s4m0y3d) [7]

Coordinated By: 
* Swan Kalata (akalata) [8] of the Drupal Security Team
* Bram Driesen (bramdriesen) [9] of the Drupal Security Team
* Greg Knaddison (greggles) [10] of the Drupal Security Team
* Drew Webber (mcdruid) [11] of the Drupal Security Team
* Jess (xjm) [12] of the Drupal Security Team

------------------------------------------------------------------------------
Contribution record [13]

[1] https://www.drupal.org/project/project_browser
[2] https://www.drupal.org/security-team/risk-levels
[3] https://www.drupal.org/project/project_browser/releases/2.1.5
[4] https://www.drupal.org/project/project_browser/releases/2.0.3
[5] https://www.drupal.org/u/s4m0y3d
[6] https://www.drupal.org/u/chrisfromredfin
[7] https://www.drupal.org/u/s4m0y3d
[8] https://www.drupal.org/u/akalata
[9] https://www.drupal.org/u/bramdriesen
[10] https://www.drupal.org/u/greggles
[11] https://www.drupal.org/u/mcdruid
[12] https://www.drupal.org/u/xjm
[13] https://new.drupal.org/contribution-record?source_link=https%3A//www.drupal.org/node/3624331

_______________________________________________
Security-news mailing list -- security-news AT drupal.org
To unsubscribe send an email to security-news-leave AT drupal.org
Unsubscribe at

  • [IT-SecNots] [Security-news] Project Browser - Critical - Cross-site request forgery - SA-CONTRIB-2026-178, security-news, 23.09.2026

Archiv bereitgestellt durch MHonArc 2.6.19+.

Seitenanfang