CVE-2026-81730 CVE-2026-71504 CVE-2026-81728 CVE-2026-71506 CVE-2026-71505 CVE-2026-71507 CVE-2026-71508 CVE-2026-71509 CVE-2026-71510 CVE-2026-71511
Dolibarr 24.0.0 behebt Path-Traversal-, SQL-Injection- und REST-API-Autorisierungsschwachstellen
Dolibarr vor 24.0.0 ist von zehn Schwachstellen mit hohem Schweregrad betroffen: Path-Traversal über EmailCollector-Anhänge ohne vorherige Authentifizierung, SQL-Injection in Import- und Benutzer-APIs sowie Autorisierungsumgehungen in der REST-API, die Passwörter, Zahlungen, Bankdaten und Gehaltsabrechnung betreffen. Aktualisieren Sie auf 24.0.0.
Was passiert ist
Die Sicherheitshinweise von Dolibarr zur Kalenderwoche 35 2026 behandeln zehn Schwachstellen mit hohem Schweregrad, die in Version 24.0.0 behoben wurden. Am stärksten exponiert ist CVE-2026-81730, eine Path-Traversal-Schwachstelle im Modul EmailCollector, die ohne vorherige Authentifizierung ausnutzbar ist: Jeder Absender, der ein von EmailCollector überwachtes Postfach per E-Mail erreichen kann, kann über einen präparierten Anhangdateinamen von Angreifern kontrollierte Inhalte außerhalb des objektspezifischen Anhangsverzeichnisses schreiben. In der gehärteten Verzeichnisstruktur von Dolibarr bleibt der Schreibzugriff auf den Dokumentenbaum beschränkt und kann Dokumente anderer Objekte beschädigen oder fälschen; ist das Verzeichnis htdocs beschreibbar, erreicht er einen über das Web ausführbaren Pfad. Der CVSS-4.0-Score beträgt 8,8.
Die übrigen neun Schwachstellen setzen ein Dolibarr-Konto voraus, erfordern aber nur eingeschränkte Rechte. CVE-2026-81728 ermöglicht eine SQL-Injection über die Updateschlüssel des CSV- und XLSX-Imports, wenn eine Person über die Importberechtigung verfügt. CVE-2026-71510 ermöglicht dies über den Filter der Benutzer-REST-API und setzt lediglich Leserechte für Benutzer voraus. CVE-2026-71504 erlaubt es, mit dem Recht zum Anlegen von Mitgliedern das Passwort beliebiger Benutzer einschließlich des Administrators zurückzusetzen. Weitere Schwachstellen ermöglichen es einer Person mit dem Recht zum Anlegen von Dritten, das WebPortal-Passwort eines Unternehmens (CVE-2026-71505) oder Bankverbindungsdaten zu ersetzen (CVE-2026-71507); mit dem Recht zum Löschen von Rechnungen lassen sich beliebige Zahlungsdatensätze löschen (CVE-2026-71506); mit Schreibrechten für Benutzer lassen sich Gehaltsabrechnungsfelder ändern (CVE-2026-71508); und mit dem Recht zum Anlegen von Ausgaben lassen sich Genehmigungsworkflows umgehen (CVE-2026-71509). CVE-2026-71511 legt bcrypt-Prüfwerte für Passwörter über die Mitglieder-Endpunkte offen. Die CVE-Einträge machen keine Angaben zu aktiver Ausnutzung oder einer öffentlichen Offenlegung.
Wer betroffen ist
Dolibarr-Versionen 9.0.0 bis 23.0.4 sind von CVE-2026-81730 betroffen. Alle Dolibarr-Versionen vor 24.0.0 sind von den übrigen neun Schwachstellen betroffen. Dies betrifft Instanzen, die das EmailCollector-Modul für ein Support- oder Ticket-Postfach betreiben, sowie alle Bereitstellungen, die die REST-API für Benutzer oder Integrationen zugänglich machen. In der Regel handelt es sich um eine aus dem Internet erreichbare Dolibarr-Instanz oder eine Instanz, in der Benutzer mit geringeren Rechten auf die API-Endpunkte zugreifen können.
Was jetzt zu tun ist
- Aktualisieren Sie auf Dolibarr 24.0.0, die korrigierte Version für alle zehn Schwachstellen.
- Dolibarr hat keine Problemumgehung veröffentlicht. Beschränken Sie bis zum Abschluss des Upgrades den Netzwerkzugriff auf die Dolibarr-Anwendung, insbesondere auf EmailCollector-Postfächer und REST-API-Endpunkte, auf vertrauenswürdige Hosts und Benutzer.
- Überprüfen Sie Konten und API-Schlüssel mit Berechtigungen für Import, Mitglieder, Benutzer, Ausgaben, das Anlegen von Dritten oder das Löschen von Rechnungen, und reduzieren oder sperren Sie sie, wenn sie nicht benötigt werden.
- Prüfen Sie nach dem Upgrade, ob unerwartete Passwortzurücksetzungen, geänderte Bank- oder Gehaltsabrechnungsfelder, ohne Genehmigungszeitstempel freigegebene Spesenabrechnungen oder Anhangsdateien außerhalb der vorgesehenen EmailCollector-Verzeichnisse vorhanden sind.
Wie man es erkennt
Dolibarr hat keine Kompromittierungsindikatoren veröffentlicht. Prüfen Sie auf unerwartete Passwortzurücksetzungen, Änderungen an Bankverbindungs- oder Gehaltsabrechnungsfeldern, ohne Genehmigungszeitstempel freigegebene Spesenabrechnungen und Anhangsdateien außerhalb der objektspezifischen EmailCollector-Verzeichnisse.
Über den Patch hinaus
Diese Schwachstellengruppe ist relevant, weil mehrere Schwachstellen nur Konten mit geringen Rechten benötigen, um Finanz- und Gehaltsabrechnungsdaten zu erreichen, und eine davon überhaupt kein Konto voraussetzt. Ein Penetrationstest und Maßnahmen zur Systemhärtung würden derartige Injection- und Autorisierungslücken aufdecken, bevor ein Angreifer sie ausnutzt – Leistungen für Implementierung und Sicherheitsbewertung. Wenn Sie den Releasezyklus von Dolibarr im Rahmen des Lieferantenrisikomanagements verfolgen, verkürzt sich die Zeitspanne zwischen der Korrektur des Herstellers und Ihrem eigenen Upgrade – Lieferkettenschutz & Drittparteienrisiko.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-81730 dolibarr | 9.0.0 – < 24.0.0 | 24.0.0 |
| CVE-2026-71504, CVE-2026-81728, CVE-2026-71506, CVE-2026-71505, CVE-2026-71507, CVE-2026-71508, CVE-2026-71509, CVE-2026-71510, CVE-2026-71511 dolibarr | – < 24.0.0 | 24.0.0 |
Quellen
Herstellerhinweis
Patch und Versionshinweise
- github.com/Dolibarr/dolibarr/blob/23.0.4/htdocs/emailcollector/lib/emailcollector.lib.p…
- VulnCheck Advisory: Dolibarr 9.0.0 through 23.0.4 Path Traversal via EmailCollector Att…
- Patch Commit
- VulnCheck Advisory: Dolibarr before 24.0.0 SQL Injection via the CSV and XLSX Import Up…
- Patch Commit
- Patch Commit
- Patch Commit
- Patch Commit
Exploit und Analyse
Sonstige
- github.com/Dolibarr/dolibarr
- www.vulncheck.com/advisories/dolibarr-members-rest-api-improper-authorization-via-passw…
- github.com/Dolibarr/dolibarr/blob/23.0.4/htdocs/core/modules/import/import_csv.modules.…
- www.vulncheck.com/advisories/dolibarr-payments-rest-api-improper-authorization-via-dele…
- www.vulncheck.com/advisories/dolibarr-rest-api-broken-object-level-authorization-via-th…
- www.vulncheck.com/advisories/dolibarr-rest-api-broken-object-level-authorization-via-ba…
- www.vulncheck.com/advisories/dolibarr-rest-api-improper-authorization-via-user-update-e…
- www.vulncheck.com/advisories/dolibarr-expense-report-rest-api-improper-authorization-vi…
CVE
- CVE-2026-81730 — cve.org
- CVE-2026-81730 — NVD
- EUVD-2026-67235 — ENISA EUVD
- CVE-2026-71504 — cve.org
- CVE-2026-71504 — NVD
- EUVD-2026-65076 — ENISA EUVD
- CVE-2026-81728 — cve.org
- CVE-2026-81728 — NVD
- EUVD-2026-67233 — ENISA EUVD
- CVE-2026-71506 — cve.org
- CVE-2026-71506 — NVD
- EUVD-2026-65079 — ENISA EUVD
- CVE-2026-71505 — cve.org
- CVE-2026-71505 — NVD
- EUVD-2026-65078 — ENISA EUVD
- CVE-2026-71507 — cve.org
- CVE-2026-71507 — NVD
- EUVD-2026-65080 — ENISA EUVD
- CVE-2026-71508 — cve.org
- CVE-2026-71508 — NVD
- EUVD-2026-65081 — ENISA EUVD
- CVE-2026-71509 — cve.org
- CVE-2026-71509 — NVD
- EUVD-2026-65082 — ENISA EUVD
- CVE-2026-71510 — cve.org
- CVE-2026-71510 — NVD
- EUVD-2026-65083 — ENISA EUVD
- CVE-2026-71511 — cve.org
- CVE-2026-71511 — NVD
- EUVD-2026-65084 — ENISA EUVD