GHSA-x635-wr4c-7345 GHSA-6w83-8777-v93q GHSA-8pr6-r75h-h8xx GHSA-rg9g-c26v-cw27 CVE-2026-66001 GHSA-c496-q7g2-62vv CVE-2026-65822 CVE-2026-62315 CVE-2026-66002 CVE-2026-63654
Frappe- und ERPNext-Sicherheitshinweise: Rechteausweitung, SSTI, XSS, SQL-Injection und CSRF (CVE-2026-66001, CVE-2026-65822)
Frappe hat zehn Sicherheitshinweise zu ERPNext veröffentlicht. Kritische Schwachstellen ermöglichen es einem authentifizierten Benutzer, privilegierte Konten anzulegen oder über Template-Injection Daten zu lesen, zu schreiben und zu löschen; weitere betreffen gespeichertes XSS, SQL-Injection und CSRF. Spielen Sie die Sicherheitsupdates ein; für zwei mittelschwere Frappe-Schwachstellen gibt es keinen Fix. Eine aktive Ausnutzung ist nicht gemeldet.
Was passiert ist
Frappe veröffentlichte die ERPNext-Sicherheitshinweise am 13. und 14. August 2026; die CVE-Einträge wurden am 17. und 20. August ergänzt. Sie bilden ein gemeinsames Bündel: Das zugrunde liegende Problem ist fehlende Autorisierung und Validierung bei benutzergesteuerten Eingaben. GHSA-x635-wr4c-7345 ermöglicht es jedem authentifizierten Benutzer, einschließlich eines Benutzers ohne operative Rolle, privilegierte Konten anzulegen und die vollständige Kontrolle über die Website zu übernehmen. GHSA-6w83-8777-v93q ermöglicht es einem authentifizierten Benutzer mit einer gängigen operativen Rolle, serverseitige Template-Injection mit uneingeschränktem Kontext durchzuführen; dadurch sind beliebige Lese- und Schreibzugriffe auf die Datenbank, das Löschen von Dokumenten, ausgehende Anfragen vom Server und von der Website versendete E-Mails möglich.
Die übrigen Schwachstellen umfassen gespeichertes Cross-Site-Scripting, über das ein Konto eines privilegierten Benutzers oder eines Administrators übernommen werden kann (GHSA-8pr6-r75h-h8xx und GHSA-rg9g-c26v-cw27), SQL-Injection im Bericht „Inactive Customers“ (CVE-2026-65822), unbefugte Änderung von Datensätzen (GHSA-c496-q7g2-62vv), eine Schwachstelle bei der OAuth-Einwilligung (CVE-2026-66001), Massenzuweisung (CVE-2026-62315), Benutzeraufzählung (CVE-2026-66002) und Workflow-Freigaben über sichere HTTP-Methoden (CVE-2026-63654). Keine dieser Schwachstellen ist in CISA KEV aufgeführt, und für keine wird eine Ausnutzung gemeldet.
Wer betroffen ist
Betroffen sind ERPNext und das zugrunde liegende Frappe-Framework. Die korrigierten Releases unterscheiden sich je nach Branch und Schwachstelle; gleichen Sie die Tabelle auf dieser Seite mit Ihrer Bereitstellung ab.
ERPNext:
- GHSA-x635-wr4c-7345: vor 15.111.0 und vor 16.22.0
- GHSA-6w83-8777-v93q: vor 15.119.1 und vor 16.32.0
- GHSA-8pr6-r75h-h8xx: vor 15.119.0 und vor 16.31.0
- GHSA-rg9g-c26v-cw27: vor 15.113.0 und vor 16.24.0
- GHSA-c496-q7g2-62vv: vor 16.22.0
- CVE-2026-65822: vor 15.116.0 sowie von 16.0.0 bis vor 16.23.0
Frappe:
- CVE-2026-66001: vor 15.114.0 sowie von 16.0.0-beta.1 bis vor 16.26.0
- CVE-2026-66002: vor 15.115.0 sowie von 16.0.0-beta.1 bis vor 16.27.0
- CVE-2026-62315 und CVE-2026-63654: bis einschließlich 16.31.0
Was jetzt zu tun ist
- Spielen Sie zuerst die Sicherheitsupdates für ERPNext ein. Installieren Sie 15.119.1 für ERPNext 15.x oder 16.32.0 für ERPNext 16.x. Dies sind die neuesten für dieses Bündel genannten korrigierten Versionen; gleichen Sie den konkreten korrigierten Build jedes Sicherheitshinweises mit der Tabelle oben ab, insbesondere bei GHSA-c496-q7g2-62vv. Diese Schwachstelle ist in 16.22.0 behoben.
- Spielen Sie anschließend die Sicherheitsupdates für Frappe ein. Installieren Sie 15.115.0 für Frappe 15.x oder 16.27.0 für Frappe 16.x. Dies sind die neuesten korrigierten Builds für die behobenen Frappe-Schwachstellen.
- Für die Schwachstellen, für die Fixes vorliegen, ist kein Workaround des Herstellers veröffentlicht; ein Upgrade ist erforderlich.
- Für CVE-2026-62315 und CVE-2026-63654 ist keine korrigierte Version verfügbar. Beschränken Sie den Zugriff auf die Anwendung auf vertrauenswürdige Benutzer und Netzwerke und überwachen Sie die Anwendung auf ungewöhnliche Workflow-Freigaben und Massenzuweisungen über den Client-Endpunkt, bis ein Fix veröffentlicht wird.
Wie man es erkennt
Prüfen Sie die Rollen- und Benutzerlisten von ERPNext auf privilegierte Konten, die nicht zu Eintritten, Versetzungen oder Austritten passen, da die Schwachstelle zur Rechteausweitung Konten anlegt, bei denen Berechtigungsprüfungen deaktiviert sind. Kontrollieren Sie Nachrichtenvorlagen und Dokumentverläufe auf ungewöhnliche Schreibzugriffe auf die Datenbank, Löschungen, ausgehende Anfragen oder E-Mails, die auf die Schwachstelle der serverseitigen Template-Injection hindeuten. Prüfen Sie Workflow-Freigabeprotokolle auf Freigaben, die über sichere HTTP-Methoden übermittelt wurden, und prüfen Sie erteilte OAuth-Einwilligungen auf unerwartete Clients. Dies sind Ermittlungsansätze aus den Beschreibungen der Sicherheitshinweise, keine vom Hersteller veröffentlichten Indikatoren.
Über den Patch hinaus
ERPNext speichert Finanz-, Bestands- und Mitarbeiterdaten. Wenn ein authentifizierter Benutzer Administratorrechte erlangt oder über Template-Injection liest, ist dies nicht nur ein Thema für das Einspielen von Sicherheitsupdates, sondern auch ein interner Vorfall für die Vertraulichkeit und Integrität der Daten. Nutzen Sie Managed Detection and Response (MDR), um den Missbrauch von Zugangsdaten, das Anlegen von Konten und ungewöhnliche Datenbankaktivitäten zu erkennen, die diese Schwachstellen ermöglichen. Nutzen Sie Lieferkettenschutz & Drittparteienrisiko, um die Patch-Kadenz von Frappe/ERPNext zu verfolgen, denn für zwei mittelschwere Frappe-Schwachstellen gibt es noch keinen Fix, und der Veröffentlichungszeitpunkt des Herstellers bestimmt Ihr Expositionsfenster.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| GHSA-x635-wr4c-7345 ERPNext | – < 15.111.0 – < 16.22.0 | 15.111.0 16.22.0 0, 16.22.0 |
| GHSA-6w83-8777-v93q ERPNext | – < 15.119.1 – < 16.32.0 | 15.119.1 16.32.0 1, 16.32.0 |
| GHSA-8pr6-r75h-h8xx ERPNext | – < 15.119.0 – < 16.31.0 | 15.119.0 16.31.0 0, 16.31.0 |
| GHSA-rg9g-c26v-cw27 ERPNext | – < 15.113.0 – < 16.24.0 | 15.113.0 16.24.0 0, 16.24.0 |
| CVE-2026-66001 frappe | < 15.114.0 >= 16.0.0-beta.1, < 16.26.0 | .0, 16.26.0 |
| GHSA-c496-q7g2-62vv ERPNext | – < 16.22.0 | 16.22.0 16.22.0 |
| CVE-2026-65822 erpnext | < 15.116.0 >= 16.0.0, < 16.23.0 | 0, 16.23.0 |
| CVE-2026-62315, CVE-2026-63654 frappe | <= 16.31.0 | Noch keine behobene Version angegeben |
| CVE-2026-66002 frappe | < 15.115.0 >= 16.0.0-beta.1, < 16.27.0 | .0, 16.27.0 |
Quellen
Herstellerhinweis
- Privilege escalation via unauthorised record creation
- Possibility of server-side template injection due to missing validation
- Account takeover via stored cross-site scripting
- Account takeover via stored cross-site scripting
- Improper Authorization in OAuth2 Consent Endpoint
- Unauthorised modification of records due to missing validation
- Possibility of SQL injection due to missing validation
- Mass assignment in client endpoint
Sonstige
- github.com/frappe/frappe/pull/40073
- github.com/frappe/frappe/pull/40700
- github.com/frappe/frappe/pull/40701
- github.com/frappe/frappe/commit/336c7d335db762b494acdfe43aea69d459fd51d7
- github.com/frappe/frappe/commit/d7460769f999c68d3121b680119f8724ddd3eb9d
- github.com/frappe/frappe/commit/eb9c1446cac13236c6d573b136786db2e46254fa
- github.com/frappe/frappe/releases/tag/v15.114.0
- github.com/frappe/frappe/releases/tag/v16.26.0
CVE / GHSA
- GHSA-x635-wr4c-7345 — GitHub
- GHSA-6w83-8777-v93q — GitHub
- GHSA-8pr6-r75h-h8xx — GitHub
- GHSA-rg9g-c26v-cw27 — GitHub
- CVE-2026-66001 — cve.org
- CVE-2026-66001 — NVD
- GHSA-c496-q7g2-62vv — GitHub
- CVE-2026-65822 — cve.org
- CVE-2026-65822 — NVD
- CVE-2026-62315 — cve.org
- CVE-2026-62315 — NVD
- CVE-2026-66002 — cve.org
- CVE-2026-66002 — NVD
- CVE-2026-63654 — cve.org
- CVE-2026-63654 — NVD