CVE-2026-16639: Drupal Internationalization Single Sign-On

Critical severity, CVSS 9.8. EPSS: 0.4% chance of exploitation in the next 30 days.

Authentication Bypass Using an Alternate Path or Channel vulnerability in Drupal Internationalization Single Sign-On allows Authentication Bypass. This issue affects Internationalization Single Sign-On versions: from 0.0.0 to 1.8.0.

Affected products

  • Drupal Internationalization Single Sign-On: from 0.0.0, before 1.8.0 (fixed in 1.8.0)

Published 2026-08-25. Last modified 2026-08-28.