Drupal.org publicó el miércoles 7 de octubre de 2026 un lote de 26 avisos de seguridad sobre 25 módulos contribuidos. Uno es de gravedad muy crítica y siete son críticos. El núcleo de Drupal no está afectado. Le toca a cualquier web hecha con Drupal que tenga instalado alguno de esos módulos.
Lo que se sabe
- Qué salió y cuándo: 26 avisos, del SA-CONTRIB-2026-192 al SA-CONTRIB-2026-217, todos con fecha 7 de octubre de 2026, según la lista de avisos de módulos contribuidos de drupal.org. Cubren 25 proyectos: Authenticator Login Plus (2FA) recibe dos.
- Gravedad, según la escala de Drupal: 1 muy crítico («highly critical»), 7 críticos, 17 moderadamente críticos y 1 menos crítico.
- El más grave: Block AJAX, con 20 puntos sobre 25. Según su aviso, en el peor caso permite ejecutar código en el servidor, y solo afecta a las webs que tienen activo Layout Builder u otro plugin de bloques que trate esos datos de forma insegura. Se corrige en la versión 3.0.2. El aviso remite a las notas de la versión por cambios que pueden romper cosas.
- Dos módulos quedan sin soporte: ECA Helper y Orphans Media. Drupal dice que tienen un fallo conocido que su mantenedor no ha corregido y que quien los use debe desinstalarlos. No hay versión corregida.
- Los más extendidos: Easy Breadcrumb (más de 106.000 webs declaran usarlo), Menu Link Attributes (más de 91.000) y Leaflet (casi 31.000), según la página de cada proyecto en drupal.org, leída el 8 de octubre. Los tres son de gravedad moderada y sus avisos piden condiciones: un ajuste concreto, permisos de administración de menús o permiso para editar contenido.
- Doble factor: hay dos módulos de verificación en dos pasos. En Authenticator Login Plus (2FA), según sus avisos, se podía entrar sin el segundo factor en dos situaciones. En Two Factor Authentication – TFA / Passwordless Login, una clave de API guardada en la web podía quedar a la vista si estaba activo el modo «headless».
- Explotación: en los 26 avisos, el campo de explotación de la puntuación dice «Theoretical». En la escala de Drupal es el valor más bajo: no hay código de ataque ni documentación pública para desarrollarlo.
- El núcleo: ninguno de los 26 es del núcleo de Drupal. Su último aviso es el SA-CORE-2026-013, del 16 de septiembre, según la lista de drupal.org.
Los 25 módulos, con la versión que corrige cada uno según su aviso:
| Módulo | Gravedad | Versión corregida |
|---|---|---|
| Block AJAX | Muy crítica | 3.0.2 |
| ECA Helper | Crítica | Sin corrección: desinstalar |
| Orphans Media | Crítica | Sin corrección: desinstalar |
| Entity Reference Manager (Merge entities) | Crítica | 1.0.3 |
| MathJax: LaTeX for Drupal | Crítica | 4.1.2 |
| Actstream | Crítica | 2.0.1 o 2.1.1 |
| Restrict route by IP | Crítica | 1.3.1 o 2.0.1 |
| Authenticator Login Plus (2FA) | Crítica y moderada (2 avisos) | 1.0.1 |
| Easy Breadcrumb | Moderada | 2.0.11 |
| Menu Link Attributes | Moderada | 8.x-1.8 |
| Leaflet | Moderada | 10.4.13 |
| Linked Field | Moderada | 8.x-1.8 |
| Permissions by Term | Moderada | 3.1.41 |
| Gutenberg | Moderada | 8.x-2.15 o 3.0.7 |
| Country | Moderada | 2.1.3 o 2.2.1 |
| Two Factor Authentication – TFA / Passwordless Login | Moderada | 5.4.1 o 5.5.2 |
| Xray Audit | Moderada | 1.6.3, 2.0.4 o 3.1.1 |
| DKAN | Moderada | 4.0.4 o 4.1.5 |
| Inline Formatter Field | Moderada | 4.2.0 |
| Inline Entity Form Dialog | Moderada | 1.0.6 |
| Views Share | Moderada | 2.0.1 |
| SmartLinker AI | Moderada | 1.0.3 |
| Freelinking | Moderada | 4.0.3 |
| Advanced Filesystem | Moderada | 1.0.28 |
| Examples for Developers | Menos crítica | 4.0.7 |
Donde hay varias versiones, cada una corresponde a una rama del módulo.
Qué cambia y qué no
Cambia que 25 módulos tienen desde el 7 de octubre fallos descritos en público: 23 con versión corregida y 2 sin ella. Una web que use alguno y no actualice se queda con un fallo conocido.
No cambia nada para una web de Drupal que no tenga ninguno de esos módulos: no hay actualización del núcleo.
La gravedad no lo dice todo. Casi todos los avisos traen condiciones: un ajuste que hay que haber activado, un permiso, un submódulo. Easy Breadcrumb, el más instalado, solo falla con la opción «Add parent hierarchy» activa y un término padre sin publicar, según su aviso. Que un módulo esté en la tabla no quiere decir que tu web esté expuesta. Esa lectura es de este artículo: cada aviso pide instalar la última versión, sin distinguir casos.
Cómo saber si te afecta
Te afecta si tu web está hecha con Drupal y usa alguno de los 25 módulos. Siete pasos:
- Abre el informe de actualizaciones. En el panel, «Informes → Actualizaciones disponibles» (la ruta es /admin/reports/updates). Drupal marca los módulos afectados con el aviso «¡Se requiere una actualización de seguridad!». Si esa página no existe, falta activar el módulo de actualizaciones del núcleo.
- Compara con la tabla. En una web gestionada con Composer, `composer show "drupal/*"` lista cada módulo con su versión.
- Empieza por lo grave. Primero Block AJAX si usas Layout Builder. Después los dos módulos de doble factor y el resto de críticos.
- Quita lo que quedó sin soporte. ECA Helper y Orphans Media no tendrán parche. Antes de desinstalarlos, mira qué parte de la web depende de ellos.
- Actualiza con copia de seguridad. Copia los archivos y la base de datos. Después actualiza el módulo, ejecuta las actualizaciones de base de datos (con `drush updatedb` o en /update.php) y vacía la caché. El aviso de Menu Link Attributes lo pide de forma expresa.
- Mira los casos con paso extra. MathJax: tras actualizar, revisa el informe de estado por si avisa de que el modo seguro no está activo. Examples for Developers: desinstala de inmediato el submódulo `email_example`. Authenticator Login Plus: quien había desactivado el doble factor tendrá que configurarlo otra vez.
- Si otra persona mantiene tu web, pregunta: «¿Usamos alguno de los 25 módulos de los avisos de Drupal del 7 de octubre? ¿En qué versión están?».
Después de actualizar, prueba la portada, los menús, los formularios y el inicio de sesión.
Relacionado: Desarrollo de Sitios Web en Drupal
Fuentes
- Drupal.org, «Security advisories for contributed projects», lista con los 26 avisos del 7 de octubre de 2026 (en inglés)
- Drupal.org, SA-CONTRIB-2026-192, Block AJAX (en inglés)
- Drupal.org, SA-CONTRIB-2026-193, ECA Helper, y SA-CONTRIB-2026-196, Orphans Media (en inglés): https://www.drupal.org/sa-contrib-2026-193 y https://www.drupal.org/sa-contrib-2026-196
- Drupal.org, SA-CONTRIB-2026-197 y SA-CONTRIB-2026-201, Authenticator Login Plus (2FA) (en inglés): https://www.drupal.org/sa-contrib-2026-197 y https://www.drupal.org/sa-contrib-2026-201
- Drupal.org, SA-CONTRIB-2026-207, Two Factor Authentication – TFA / Passwordless Login (en inglés)
- Drupal.org, SA-CONTRIB-2026-212, Easy Breadcrumb (en inglés)
- Drupal.org, SA-CONTRIB-2026-209, Menu Link Attributes (en inglés)
- Drupal.org, «Security risk levels defined», la escala de gravedad (en inglés)
- Drupal.org, avisos de seguridad del núcleo (en inglés)
Actualizaciones: aquí se añadirá si Drupal cambia la gravedad de algún aviso, si se confirma la explotación de alguno o si ECA Helper u Orphans Media vuelven a tener mantenedor.