Zum Inhalt springen

GHSA-rv4r-c8v3-3hrc GHSA-v38v-9h2p-hr8v GHSA-734c-hv9r-mg2c GHSA-f99r-gp2w-xghj GHSA-cgjf-xw8x-qjjc GHSA-vr45-2p9x-3vjc GHSA-wp9w-rxmg-6pfj GHSA-wwgm-3pv3-gmqh GHSA-5wpj-6rvp-9ff7 GHSA-726x-68g4-fj9v

ERPNext 15 und 16 beheben kritische Schwachstellen bei Kontoübernahme, SQL-Injection und Autorisierung

Kritisch 9.6 Hersteller: Frappe / ERPNext Veröffentlicht

Frappe hat kritische und als hoch eingestufte Schwachstellen in ERPNext behoben, darunter eine Kontoübernahme über nicht authentifiziertes gespeichertes XSS sowie eine SQL-Injection durch jeden authentifizierten Nutzer. Es gibt keine Problemumgehung. Aktualisieren Sie 15.x auf 15.121.3 und 16.x auf 16.35.0.

Was passiert ist

Das Sicherheitshinweis-Bündel erpnext-2026-W38 von Frappe umfasst zehn Sicherheitshinweise. Am schwerwiegendsten sind zwei kritische Schwachstellen. GHSA-rv4r-c8v3-3hrc ist eine Schwachstelle durch gespeichertes Cross-Site-Scripting in Inhalten, die über eine öffentlich zugängliche Buchungsseite übermittelt wurden. Da die Eingaben ohne Neutralisierung gespeichert und später in der Sitzung eines privilegierten Nutzers als unverarbeitetes HTML gerendert wurden, konnte ein nicht authentifizierter Angreifer in dieser Sitzung Skript ausführen und als dieser Nutzer handeln.

GHSA-v38v-9h2p-hr8v ist eine SQL-Injection-Schwachstelle, die durch fehlende Validierung in einigen Endpunkten verursacht wird. Eine speziell gestaltete Anfrage ermöglichte es jedem authentifizierten Nutzer, auch einem Nutzer ohne zugewiesene Rollen, vertrauliche Informationen anderer Nutzer auszulesen und die Berechtigungen eines privilegierten Kontos zu erlangen. Beide Schwachstellen sind als kritisch eingestuft und haben CVSS-Bewertungen von 9,3 bzw. 9,6.

Die übrigen acht Sicherheitshinweise sind als hoch eingestuft: gespeichertes Cross-Site-Scripting in Werkzeug- und Berichtsansichten sowie mehrere fehlende Autorisierungsprüfungen, die das unberechtigte Anlegen, Ändern und Statusändern von Datensätzen sowie Lesezugriff auf Geschäftspartner- oder Finanzdaten ermöglichen. Frappe gibt an, dass für keine dieser Schwachstellen eine Problemumgehung verfügbar ist; eine Aktualisierung ist erforderlich. Die Sicherheitshinweise melden keine aktive Ausnutzung.

Wer betroffen ist

Alle ERPNext-15-Versionen vor 15.121.3 und alle ERPNext-16-Versionen vor 16.35.0 sind von mindestens einer dieser Sicherheitshinweise betroffen. Die erste Schwachstelle mit gespeichertem Cross-Site-Scripting ist in 15.119.1 und 16.32.0 behoben; diese Releases enthalten jedoch nicht die späteren Autorisierungskorrekturen. Nutzer von ERPNext sollten die Releases 15.121.3 und 16.35.0 als sicheres Ziel für das gesamte Bündel betrachten.

Was jetzt zu tun ist

  1. Spielen Sie die neueste korrigierte Version ein: Aktualisieren Sie ERPNext 15.x auf mindestens 15.121.3 und ERPNext 16.x auf mindestens 16.35.0. Dies sind die neuesten korrigierten Versionen, die in dem Sicherheitshinweis-Bündel aufgeführt sind.
  2. Wenn Sie nicht sofort aktualisieren können, priorisieren Sie die öffentlich zugängliche Buchungsseite und jede aus dem Internet erreichbare ERPNext-Instanz. Frappe hat für keine dieser Schwachstellen eine Problemumgehung veröffentlicht.
  3. Schränken Sie die Erreichbarkeit Ihrer ERPNext-Instanz aus dem Netzwerk ein, während Sie die Aktualisierung planen, und prüfen Sie privilegierte Konten auf unerwartete Aktivitäten.
  4. Wiederholen Sie nach der Aktualisierung Integrations- und Anpassungstests und bestätigen Sie danach, dass die Aktualisierung vollständig abgeschlossen ist.

Wie man es erkennt

Die Sicherheitshinweise von Frappe enthalten keine Kompromittierungsindikatoren (Indicators of Compromise). Prüfen Sie während der Vorbereitung der Aktualisierung die ERPNext-Zugriffsprotokolle auf unerwartete privilegierte Aktionen, auf Datensätze, die von Nutzern ohne entsprechende Rollen gelesen oder geändert wurden, sowie auf anonyme Übermittlungen an die öffentliche Buchungsseite, die später in einer privilegierten Sitzung geöffnet wurden.

Über den Patch hinaus

Dieses Bündel zeigt, warum Erreichbarkeit und Zugriffskontrolle als ein einziges Problem behandelt werden sollten: Die schwerste Schwachstelle ist ohne Authentifizierung ausnutzbar, während für die übrigen lediglich ein Konto mit geringen Rechten genügt. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, ERPNext-Instanzen und andere aus dem Netzwerk erreichbare Dienste zu identifizieren. Im Rahmen der Implementierungs- und Bewertungsleistungen können ein Penetrationstest und eine Härtungsprüfung bestätigen, dass die Autorisierungsprüfungen für Ihre tatsächliche Konfiguration und Ihre Anpassungen greifen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
GHSA-rv4r-c8v3-3hrc
ERPNext
– < 15.119.1
– < 16.32.0
15.119.1
16.32.0
1, 16.32.0
GHSA-v38v-9h2p-hr8v, GHSA-vr45-2p9x-3vjc, GHSA-wp9w-rxmg-6pfj, GHSA-5wpj-6rvp-9ff7
ERPNext
– < 15.121.0
– < 16.34.0
15.121.0
16.34.0
0, 16.34.0
GHSA-734c-hv9r-mg2c
ERPNext
– < 15.112.0
– < 16.23.0
15.112.0
16.23.0
0, 16.23.0
GHSA-f99r-gp2w-xghj
ERPNext
– < 15.120.0
– < 16.33.0
15.120.0
16.33.0
0, 16.33.0
GHSA-cgjf-xw8x-qjjc, GHSA-726x-68g4-fj9v
ERPNext
– < 15.121.3
– < 16.35.0
15.121.3
16.35.0
3, 16.35.0
GHSA-wwgm-3pv3-gmqh
ERPNext
– < 15.120.0
– < 16.23.0
15.120.0
16.23.0
0, 16.23.0

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.