CVE-2026-3532Drupal OpenID Connect / OAuth client模块存在一个安全漏洞,归因于对大小写敏感性的处理不当。该漏洞允许攻击者利用身份验证流程中的逻辑缺陷,通过操纵用户标识符的大小写格式,绕过系统的身份验证与授权检查。成功利用此漏洞可能导致低权限用户获得更高的系统权限,从而威胁到Drupal站点的安全性。
该漏洞的核心在于模块在处理外部身份提供商(IdP)返回的用户信息(如用户名或电子邮件)时,缺乏严格的大小写标准化(Normalization)机制。在某些数据库或文件系统配置中,字符串比较可能是大小写不敏感的,但在Drupal的用户映射逻辑中,如果未统一转换为小写(或大写),攻击者可以注册或通过IdP认证一个与现有管理员用户仅在大小写上不同的账户(例如,原用户为'admin',攻击者使用'Admin')。由于系统可能将'Admin'识别为唯一实体或错误地关联权限,攻击者便能在无需原凭证的情况下接管账户或提升权限。