CVE-2026-72911 CVE-2026-13227 CVE-2026-72909 CVE-2026-72910 CVE-2026-72906
Server-Side-Template-Injection und damit verbundene Zugriffskontrollschwächen in ERPNext (CVE-2026-72911 und weitere)
ERPNext vor 15.118.0 und 16.x vor 16.29.0: Eine Server-Side-Template-Injection-Schwachstelle ermöglicht es einem authentifizierten Benutzer mit einer gängigen operativen Rolle, serverseitigen Code auszuführen; vier damit zusammenhängende Zugriffskontrollschwächen betreffen frühere Releases. Aktualisieren Sie auf 15.118.0 oder 16.29.0.
Was passiert ist
Das schwerwiegendste Problem ist CVE-2026-72911, eine Server-Side-Template-Injection in der Funktion Process Statement of Accounts. Ein authentifizierter Benutzer mit einer gängigen operativen Rolle kann Vorlagenausdrücke einschleusen, weil die Felder subject, body und pdf_name mit uneingeschränkten globalen Objekten gerendert werden, einschließlich frappe.utils. Dadurch können beliebiger serverseitiger Code ausgeführt und Daten anwendungsweit gelesen werden. Die Schwachstelle ist mit 9,9 als kritisch eingestuft und über das Netzwerk mit geringer Angriffskomplexität, niedrigen Rechten und ohne Benutzerinteraktion erreichbar.
Bei vier weiteren Schwachstellen handelt es sich um Schwächen der Zugriffskontrolle. CVE-2026-13227 ermöglicht es jedem authentifizierten Benutzer, eine als zulässig eingestufte API-Methode aufzurufen und Daten zu potenziellen Verkaufschancen (Prospect Opportunities) ohne ordnungsgemäße Autorisierung zu lesen. CVE-2026-72909 bedeutet, dass jeder authentifizierte Benutzer nicht autorisierte unternehmensübergreifende Finanzdaten in den Berichten Accounts Receivable und Accounts Payable lesen kann. CVE-2026-72910 ermöglicht es eingeschränkten Benutzern, geschützte Daten wie Konten, Zahlungsabstimmungs-Jobs, Freigabedaten von Einkaufsrechnungen und Kostenstellen zu verändern, weil die erforderlichen Schreibberechtigungsprüfungen fehlen. CVE-2026-72906 erlaubt es einem authentifizierten Benutzer mit niedrigen Rechten, automatisierte E-Mails außerhalb der zulässigen Rolle auszulösen.
Für keine dieser Schwachstellen sind Ausnutzungen in freier Wildbahn oder öffentliche Offenlegungen dokumentiert.
Wer betroffen ist
ERPNext ist ein Open-Source-ERP-System, das Finanz-, Kunden- und Betriebsdaten zentralisiert und häufig selbst gehostet oder gegenüber Mitarbeitenden und Partnern zugänglich gemacht wird. Betroffen sind die folgenden Versionen:
- ERPNext vor 15.118.0 sowie ERPNext ab 16.0.0 bis vor 16.29.0 für CVE-2026-72911.
- ERPNext vor 15.115.0 und vor 16.26.0 für CVE-2026-13227.
- ERPNext vor 15.112.0 sowie ERPNext ab 16.0.0 bis vor 16.23.0 für CVE-2026-72909.
- ERPNext vor 15.112.0 sowie ERPNext ab 16.0.0 bis vor 16.22.0 für CVE-2026-72910.
- ERPNext vor 15.111.0 sowie ERPNext ab 16.0.0 bis vor 16.22.0 für CVE-2026-72906.
Wenn Sie eine ERPNext-Version vor 15.118.0 oder eine 16.x-Version vor 16.29.0 betreiben, trifft mindestens eine dieser Schwachstellen auf Ihre Instanz zu.
Was jetzt zu tun ist
- Aktualisieren Sie auf die korrigierte Version für Ihren Versionszweig. Die korrigierten Releases sind: für CVE-2026-72911 15.118.0 oder 16.29.0; für CVE-2026-13227 15.115.0 oder 16.26.0; für CVE-2026-72909 15.112.0 oder 16.23.0; für CVE-2026-72910 15.112.0 oder 16.22.0; für CVE-2026-72906 15.111.0 oder 16.22.0. Die neuesten korrigierten Versionen in dieser Liste sind 15.118.0 und 16.29.0; mit einem Upgrade auf diese Versionen beheben Sie die kritische Server-Side-Template-Injection-Schwachstelle.
- Vom Hersteller wurde für diese Schwachstellen kein Workaround veröffentlicht. Wenn Sie nicht sofort aktualisieren können, schränken Sie den Netzzugriff auf die ERPNext-Instanz ein und begrenzen Sie die Rollen, die Process Statement of Accounts und die CRM-Prospect-API verwenden dürfen.
- Bestätigen Sie nach dem Upgrade die genaue Version in der Ansicht About/System information und überprüfen Sie die Rollenzuweisungen für Benutzer mit Konten- oder Einkaufsrechten erneut.
Über den Patch hinaus
ERPNext bündelt Finanz- und Betriebsdaten an einem Ort; Zugriffskontrollschwächen und Template Injection machen daher aus Benutzerkonten mit geringen Rechten ein ernstes Risiko. Über das Einspielen der Sicherheitsupdates hinaus sollte das Rollen- und Berechtigungsmodell der Instanz überprüft werden. Implementierungs- und Sicherheitsbewertungsleistungen umfassen Penetrationstests und die Härtung exponierter ERP-Bereitstellungen, und Lieferkettenschutz und Risiken durch Drittanbieter hilft dabei, Patch-Zyklen und Gefährdungszeiträume für Open-Source-Komponenten wie ERPNext nachzuverfolgen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-72911 erpnext | < 15.118.0 >= 16.0.0, < 16.29.0 | 0, 16.29.0 |
| CVE-2026-13227 ERPNext | – < 15.115.0 – < 16.26.0 | 15.115.0 16.26.0 0, 16.26.0 |
| CVE-2026-72909 erpnext | < 15.112.0 >= 16.0.0, < 16.23.0 | 0, 16.23.0 |
| CVE-2026-72910 erpnext | < 15.112.0 >= 16.0.0, < 16.22.0 | 0, 16.22.0 |
| CVE-2026-72906 erpnext | < 15.111.0 >= 16.0.0, < 16.22.0 | 0, 16.22.0 |
Quellen
Herstellerhinweis
Patch und Versionshinweise
Exploit und Analyse
Sonstige
- github.com/frappe/erpnext/pull/56458
- github.com/frappe/erpnext/commit/5f6952b15c1f6ee893770d5bc618558a6ba41a28
- github.com/frappe/erpnext/commit/88443e4a97c6c0a40d85a9e6785577191296ee39
- github.com/frappe/erpnext/commit/ecb6d48ec025e0c94abac35b2e4f7607f4c86465
- github.com/frappe/erpnext/releases/tag/v15.118.0
- github.com/frappe/erpnext/releases/tag/v16.29.0
- github.com/frappe/erpnext
- github.com/frappe/erpnext/pull/55696