CVE-2026-4393Drupal Automated Logout模块存在跨站请求伪造(CSRF)漏洞。由于缺乏足够的令牌验证机制,攻击者可诱导已登录用户点击恶意链接,在用户不知情的情况下执行注销操作。这导致用户会话强制中断,造成可用性影响。受影响版本包括1.7.0之前及2.0.0至2.0.2之前的版本。
该漏洞的核心原因是Drupal Automated Logout模块在处理用户注销请求时,未实施有效的CSRF Token校验机制。攻击者利用此缺陷,可以构建特定的恶意HTML页面,其中嵌入了对目标Drupal站点注销接口的调用请求(通常利用form表单自动提交或img标签发起GET请求)。攻击者将此恶意链接发送给目标站点的已登录用户。依据CVSS向量UI:R,需要用户交互(如点击链接)。当用户访问该页面时,浏览器会自动携带用户的会话Cookie向服务器发送注销请求。由于服务器未能识别请求的非法来源,误认为是用户本人的正常操作,从而执行注销逻辑,导致用户会话意外终止,造成拒绝服务。