CVE-2026-89013 CVE-2026-89012
Dolibarr 23.0.4–24.0.0: Umgehungen der Autorisierung und der SQL-Filter legen Dateien und Passwort-Hashes offen (CVE-2026-89013, CVE-2026-89012)
Die Version 24.0.1 von Dolibarr behebt zwei Schwachstellen mit hohem Schweregrad: eine Umgehung der Autorisierung beim Dateizugriff ohne vorherige Authentifizierung (CVE-2026-89013) und eine nach Authentifizierung mögliche Umgehung der Denylist der SQL-Filter, über die Passwort-Hashes ausgelesen werden können (CVE-2026-89012). Aktualisieren Sie alle Instanzen der Versionen 23.0.4 bis 24.0.0 auf 24.0.1.
Was passiert ist
Die Version 24.0.1 von Dolibarr behebt zwei Schwachstellen. CVE-2026-89013 ist eine Umgehung der Autorisierung (CWE-863) in htdocs/document.php und htdocs/viewimage.php. Ein nicht authentifizierter Angreifer kann eine Anfrage senden, bei der der Parameter hashp auf shared gesetzt ist; dadurch wird die Token-Validierung übersprungen, während die Autorisierungsbedingung erfüllt ist. Eine erfolgreiche Anfrage kann Anwendungsprotokolle, hochgeladene Geschäftsdokumente, Datenbanksicherungen mit Passwort-Hashes sowie Dateien lesen, die zu anderen Unternehmen innerhalb von Multi-Company-Installationen gehören. Der CVSS-4.0-Wert beträgt 8,7 (hoch), mit Angriffsvektor Netzwerk, geringer Komplexität, ohne erforderliche Berechtigungen und ohne erforderliche Benutzerinteraktion.
CVE-2026-89012 betrifft Dolibarr 24.0.0 und beruht auf einer Denylist im API-Query-Parameter sqlfilters, die zwischen Groß- und Kleinschreibung unterscheidet. Ein authentifizierter Angreifer kann Varianten geschützter Feldnamen in Großbuchstaben übermitteln. Da die Auflösung von Datenbankspalten nicht zwischen Groß- und Kleinschreibung unterscheidet, wird die Denylist-Prüfung umgangen, und präfixvergleichende Bedingungen wirken als boolesches Orakel, um Passwort-Hashes auszulesen – auch die von Administratorkonten. Der CVSS-4.0-Wert beträgt 7,1 (hoch). Weder eine Ausnutzung noch eine öffentliche Bekanntmachung ist dokumentiert.
Wer betroffen ist
CVE-2026-89013 betrifft Dolibarr 23.0.4 bis vor 24.0.1. CVE-2026-89012 betrifft Dolibarr 24.0.0 bis vor 24.0.1. In der Praxis sollten Sie alle Instanzen von 23.0.4 bis einschließlich 24.0.0 aktualisieren. Dolibarr ist eine Open-Source-ERP/CRM-Plattform, die häufig selbst gehostet und über das Internet erreichbar ist und Kunden-, Lieferanten- und Geschäftsdokumente speichert.
Was jetzt zu tun ist
- Aktualisieren Sie auf Dolibarr 24.0.1. Diese Version behebt sowohl CVE-2026-89013 als auch CVE-2026-89012.
- Wenn Sie nicht sofort aktualisieren können, schränken Sie den Netzwerkzugriff auf document.php und viewimage.php sowie auf die authentifizierte API ein. Vom Hersteller wurde kein Workaround veröffentlicht.
- Behandeln Sie nach der Aktualisierung Dateien und Passwort-Hashes, die durch die Dateizugriffsschwachstelle hätten offengelegt werden können, als potenziell kompromittiert, und setzen Sie relevante Zugangsdaten zurück – insbesondere für Dolibarr-Nutzer mit umfangreichen Berechtigungen sowie alle in hochgeladenen Dokumenten gespeicherten Geheimnisse.
Wie man es erkennt
Dolibarr hat keine Kompromittierungsindikatoren veröffentlicht. Prüfen Sie Webserver-Zugriffsprotokolle auf Anfragen an document.php oder viewimage.php mit einem Parameter hashp und dem Wert shared sowie API-Protokolle auf sqlfilters-Parameter, die geschützte Feldnamen in Großbuchstaben oder wiederholte präfixvergleichende Abfragen gegen Benutzertabellen enthalten. Da keine Ausnutzung dokumentiert ist, behandeln Sie diese Muster als Hinweise für die Suche und nicht als bestätigte Kompromittierungsindikatoren.
Über den Patch hinaus
Über das Patchen hinaus erinnert CVE-2026-89013 daran, dass selbst gehostete Dolibarr-Installationen Dokument- und Bild-Endpunkte häufig unnötig dem Internet aussetzen. Mit Virtual CISO Services können wir helfen, diese Angriffsfläche zu erkennen und zu verringern. Mit Implementierungs- und Bewertungsleistungen lassen sich Dolibarr-Bereitstellungen vor dem Go-live oder nach größeren Änderungen testen und härten. Betreibt ein Lieferant Dolibarr für Sie, gehört die Nachverfolgung seiner Reaktion auf Sicherheitsupdates zum Lieferkettenschutz und Drittparteirisiko.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-89013 Dolibarr | 23.0.4 – < 24.0.1 | 24.0.1 |
| CVE-2026-89012 Dolibarr | 24.0.0 – < 24.0.1 | 24.0.1 |