CVE-2026-81269 PUBLISHED

Data field - Moderately critical - Information disclosure - SA-CONTRIB-2026-108

Assigner: drupal
Reserved: 26.08.2026 Published: 02.09.2026 Updated: 02.09.2026

Missing Authorization vulnerability in Drupal Data field allows Forceful Browsing. This issue affects Data field versions: from 0.0.0 to 2.0.13.

Product Status

Vendor Drupal
Product Data field
Versions
  • affected from 0.0.0 to 2.0.13 (excl.)

Credits

  • Marcus Johansson (marcus_johansson) finder
  • Drew Webber (mcdruid) finder
  • Steven Jones (steven jones) finder
  • Joseph Olstad (joseph.olstad) remediation developer
  • NGUYEN Bao (lazzyvn) remediation developer
  • Marcus Johansson (marcus_johansson) remediation developer
  • Steven Jones (steven jones) remediation developer
  • Swan Kalata (akalata) coordinator
  • David Stoline (dstol) coordinator
  • Greg Knaddison (greggles) coordinator
  • Drew Webber (mcdruid) coordinator
  • Juraj Nemec (poker10) coordinator
  • Jess (xjm) coordinator

References

Problem Types

  • CWE-862 Missing Authorization CWE

Impacts

  • CAPEC-87 Forceful Browsing