Zum Inhalt springen

CVE-2026-65974 CVE-2026-12895 CVE-2026-72908 CVE-2026-72907

ERPNext-Updates beheben serverseitige Template-Injection, SQL-Injection und unzureichende Zugriffskontrolle (CVE-2026-65974)

Kritisch 9.9 Hersteller: Frappe / ERPNext Veröffentlicht

ERPNext-Versionen vor 15.111.0 und 16.x-Versionen vor 16.22.0 weisen eine kritische serverseitige Template-Injection auf; sie ermöglicht authentifizierten Benutzern mit geringen Rechten Remotecodeausführung. Hinzu kommen SQL-Injection und unzureichende Zugriffskontrolle. Korrigierte Versionen sind verfügbar; aktualisieren Sie auf die neueste korrigierte Version.

Was passiert ist

CVE-2026-65974 ist eine serverseitige Template-Injection in der sicheren Ausführung von Frappe. Da frappe.render_template bereitgestellt wird, ohne restrict_globals zu erzwingen, kann ein eingeschränkter authentifizierter Benutzer eine Berechtigungsgrenze überschreiten und auf dem ERPNext-Server Code aus der Ferne ausführen. Der CVSS-3.1-Vektor ist netzwerkbasiert; die Angriffskomplexität ist gering, die erforderlichen Rechte sind gering, und es ist keine Benutzerinteraktion nötig. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch; der Score beträgt 9,9.

Ebenfalls enthalten sind zwei SQL-Injection-Schwachstellen. CVE-2026-12895 ermöglicht es einem authentifizierten Benutzer mit geringen Rechten, Lieferantendatensätze auszunutzen, deren Namen SQL-Metazeichen enthalten, die DocPerm-Zugriffsbeschränkungen von Frappe zu umgehen und vertrauliche Informationen auszulesen, darunter Teile des Passwort-Hashes des Administrators, Zugangsdaten, Integrationstokens oder Finanzdaten. CVE-2026-72908 ermöglicht eine Injection über die Funktion get_tax_template der Steuerregeln, um vertrauliche Informationen auszulesen.

CVE-2026-72907 ist eine unzureichende Zugriffskontrolle in der Funktion add_ac; ein authentifizierter eingeschränkter Benutzer kann unbefugt Buchungsstammdaten anlegen, was die Integrität der Finanzdaten und die Prüfpfade beeinträchtigt. Die CVE-Einträge enthalten keine Berichte über eine Ausnutzung in freier Wildbahn, und keine dieser Schwachstellen ist im KEV-Katalog der CISA aufgeführt.

Wer betroffen ist

ERPNext ist ein Open-Source-Tool für Enterprise Resource Planning; Installationen verwalten häufig Finanz-, Bestands- und Kundendaten. Betroffen sind für die Template-Injection, die SQL-Injection bei Lieferantendatensätzen und die unzureichende Zugriffskontrolle alle 15.x-Versionen von ERPNext vor 15.111.0 sowie alle 16.x-Versionen von 16.0.0 bis ausschließlich 16.22.0. Die SQL-Injection über Steuerregeln betrifft Versionen vor 15.109.0 sowie 16.x-Versionen von 16.0.0 bis ausschließlich 16.20.0. Wenn Sie eine 15.x-Version unter 15.111.0 oder eine 16.x-Version unter 16.22.0 betreiben, stufen Sie dieses Paket als für Sie relevant ein.

Was jetzt zu tun ist

  1. Spielen Sie das neueste korrigierte Release für Ihren Branch ein. Die GitHub-Sicherheitshinweise von Frappe nennen 15.111.0 und 16.22.0 für die kritische Template-Injection und die SQL-Injection bei Lieferanten, 15.109.0 und 16.20.0 für die SQL-Injection über Steuerregeln sowie 15.112.0 und 16.23.0 für den Fix der unzureichenden Zugriffskontrolle GHSA-94v6-784v-24q5. Um alle vier Schwachstellen abzudecken, aktualisieren Sie auf mindestens 15.112.0 oder 16.23.0 oder auf ein späteres Release.
  2. In den Sicherheitshinweisen von Frappe ist für diese Schwachstellen keine Problemumgehung aufgeführt. Wenn Sie nicht sofort aktualisieren können, beschränken Sie den Zugriff auf die Weboberfläche von ERPNext auf vertrauenswürdige interne Benutzer und vermeiden Sie, sie aus dem öffentlichen Internet erreichbar zu machen – insbesondere bei Lieferantenportalen oder Self-Service-Portalen.
  3. Überprüfen Sie nach der Aktualisierung Konten mit geringen Rechten, Lieferantendatensätze und Buchungsstammdaten auf unerwartete Einträge. Setzen Sie alle Zugangsdaten oder Integrationstokens zurück, die durch die SQL-Injection hätten offengelegt werden können.

Wie man es erkennt

In den Sicherheitshinweisen von Frappe werden für diese Schwachstellen keine Kompromittierungsindikatoren genannt. Ausgehend von den Schwachstellenbeschreibungen sollten Sie Lieferantendatensätze auf Namen mit SQL-Metazeichen wie Anführungszeichen oder Klammern prüfen, die Neuanlage von Buchungsstammdaten durch Benutzer überwachen, die keine Berechtigung zum Anlegen von Konten (Account create) haben sollten, und unerklärliche Änderungen an Steuerregeln oder Fehler beim Rendern von Templates auf betroffenen Systemen untersuchen.

Über den Patch hinaus

ERPNext-Instanzen enthalten häufig genau die Finanz- und Kundendaten, die SQL-Injection und das unbefugte Anlegen von Konten besonders folgenschwer machen. Nach dem Einspielen der Sicherheitsupdates kommt es daher vor allem darauf an, sicherzustellen, dass noch kein Angreifer über einen Zugang mit geringen Rechten dauerhaft Fuß gefasst hat. Wenn sich Benutzer oder Lieferanten über das Internet authentifizieren können, lassen sich mit Managed Detection and Response (MDR) die durch diese Schwachstellen ermöglichte Codeausführung und der Missbrauch von Zugangsdaten überwachen. Im Rahmen einer Überprüfung durch Implementierungs- und Bewertungsleistungen lässt sich zudem bestätigen, dass die Instanz gehärtet ist, bevor sie wieder in Betrieb geht.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-65974
erpnext
< 15.111.0
>= 16.0.0, < 16.22.0
0, 16.22.0
CVE-2026-12895
ERPNext
– < 15.111.0
– < 16.22.0
15.111.0
16.22.0
0, 16.22.0
CVE-2026-72908
erpnext
< 15.109.0
>= 16.0.0, < 16.20.0
0, 16.20.0
CVE-2026-72907
erpnext
< 15.111.0
>= 16.0.0, < 16.22.0
0, 16.23.0

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.