Zum Inhalt springen

GHSA-x635-wr4c-7345 GHSA-6w83-8777-v93q GHSA-8pr6-r75h-h8xx GHSA-rg9g-c26v-cw27 CVE-2026-66001 GHSA-c496-q7g2-62vv CVE-2026-65822 CVE-2026-62315 CVE-2026-66002 CVE-2026-63654

Frappe- und ERPNext-Sicherheitshinweise: Rechteausweitung, SSTI, XSS, SQL-Injection und CSRF (CVE-2026-66001, CVE-2026-65822)

Kritisch 9.9 Hersteller: Frappe / ERPNext Veröffentlicht

Frappe hat zehn Sicherheitshinweise zu ERPNext veröffentlicht. Kritische Schwachstellen ermöglichen es einem authentifizierten Benutzer, privilegierte Konten anzulegen oder über Template-Injection Daten zu lesen, zu schreiben und zu löschen; weitere betreffen gespeichertes XSS, SQL-Injection und CSRF. Spielen Sie die Sicherheitsupdates ein; für zwei mittelschwere Frappe-Schwachstellen gibt es keinen Fix. Eine aktive Ausnutzung ist nicht gemeldet.

Was passiert ist

Frappe veröffentlichte die ERPNext-Sicherheitshinweise am 13. und 14. August 2026; die CVE-Einträge wurden am 17. und 20. August ergänzt. Sie bilden ein gemeinsames Bündel: Das zugrunde liegende Problem ist fehlende Autorisierung und Validierung bei benutzergesteuerten Eingaben. GHSA-x635-wr4c-7345 ermöglicht es jedem authentifizierten Benutzer, einschließlich eines Benutzers ohne operative Rolle, privilegierte Konten anzulegen und die vollständige Kontrolle über die Website zu übernehmen. GHSA-6w83-8777-v93q ermöglicht es einem authentifizierten Benutzer mit einer gängigen operativen Rolle, serverseitige Template-Injection mit uneingeschränktem Kontext durchzuführen; dadurch sind beliebige Lese- und Schreibzugriffe auf die Datenbank, das Löschen von Dokumenten, ausgehende Anfragen vom Server und von der Website versendete E-Mails möglich.

Die übrigen Schwachstellen umfassen gespeichertes Cross-Site-Scripting, über das ein Konto eines privilegierten Benutzers oder eines Administrators übernommen werden kann (GHSA-8pr6-r75h-h8xx und GHSA-rg9g-c26v-cw27), SQL-Injection im Bericht „Inactive Customers“ (CVE-2026-65822), unbefugte Änderung von Datensätzen (GHSA-c496-q7g2-62vv), eine Schwachstelle bei der OAuth-Einwilligung (CVE-2026-66001), Massenzuweisung (CVE-2026-62315), Benutzeraufzählung (CVE-2026-66002) und Workflow-Freigaben über sichere HTTP-Methoden (CVE-2026-63654). Keine dieser Schwachstellen ist in CISA KEV aufgeführt, und für keine wird eine Ausnutzung gemeldet.

Wer betroffen ist

Betroffen sind ERPNext und das zugrunde liegende Frappe-Framework. Die korrigierten Releases unterscheiden sich je nach Branch und Schwachstelle; gleichen Sie die Tabelle auf dieser Seite mit Ihrer Bereitstellung ab.

ERPNext:

  • GHSA-x635-wr4c-7345: vor 15.111.0 und vor 16.22.0
  • GHSA-6w83-8777-v93q: vor 15.119.1 und vor 16.32.0
  • GHSA-8pr6-r75h-h8xx: vor 15.119.0 und vor 16.31.0
  • GHSA-rg9g-c26v-cw27: vor 15.113.0 und vor 16.24.0
  • GHSA-c496-q7g2-62vv: vor 16.22.0
  • CVE-2026-65822: vor 15.116.0 sowie von 16.0.0 bis vor 16.23.0

Frappe:

  • CVE-2026-66001: vor 15.114.0 sowie von 16.0.0-beta.1 bis vor 16.26.0
  • CVE-2026-66002: vor 15.115.0 sowie von 16.0.0-beta.1 bis vor 16.27.0
  • CVE-2026-62315 und CVE-2026-63654: bis einschließlich 16.31.0

Was jetzt zu tun ist

  1. Spielen Sie zuerst die Sicherheitsupdates für ERPNext ein. Installieren Sie 15.119.1 für ERPNext 15.x oder 16.32.0 für ERPNext 16.x. Dies sind die neuesten für dieses Bündel genannten korrigierten Versionen; gleichen Sie den konkreten korrigierten Build jedes Sicherheitshinweises mit der Tabelle oben ab, insbesondere bei GHSA-c496-q7g2-62vv. Diese Schwachstelle ist in 16.22.0 behoben.
  2. Spielen Sie anschließend die Sicherheitsupdates für Frappe ein. Installieren Sie 15.115.0 für Frappe 15.x oder 16.27.0 für Frappe 16.x. Dies sind die neuesten korrigierten Builds für die behobenen Frappe-Schwachstellen.
  3. Für die Schwachstellen, für die Fixes vorliegen, ist kein Workaround des Herstellers veröffentlicht; ein Upgrade ist erforderlich.
  4. Für CVE-2026-62315 und CVE-2026-63654 ist keine korrigierte Version verfügbar. Beschränken Sie den Zugriff auf die Anwendung auf vertrauenswürdige Benutzer und Netzwerke und überwachen Sie die Anwendung auf ungewöhnliche Workflow-Freigaben und Massenzuweisungen über den Client-Endpunkt, bis ein Fix veröffentlicht wird.

Wie man es erkennt

Prüfen Sie die Rollen- und Benutzerlisten von ERPNext auf privilegierte Konten, die nicht zu Eintritten, Versetzungen oder Austritten passen, da die Schwachstelle zur Rechteausweitung Konten anlegt, bei denen Berechtigungsprüfungen deaktiviert sind. Kontrollieren Sie Nachrichtenvorlagen und Dokumentverläufe auf ungewöhnliche Schreibzugriffe auf die Datenbank, Löschungen, ausgehende Anfragen oder E-Mails, die auf die Schwachstelle der serverseitigen Template-Injection hindeuten. Prüfen Sie Workflow-Freigabeprotokolle auf Freigaben, die über sichere HTTP-Methoden übermittelt wurden, und prüfen Sie erteilte OAuth-Einwilligungen auf unerwartete Clients. Dies sind Ermittlungsansätze aus den Beschreibungen der Sicherheitshinweise, keine vom Hersteller veröffentlichten Indikatoren.

Über den Patch hinaus

ERPNext speichert Finanz-, Bestands- und Mitarbeiterdaten. Wenn ein authentifizierter Benutzer Administratorrechte erlangt oder über Template-Injection liest, ist dies nicht nur ein Thema für das Einspielen von Sicherheitsupdates, sondern auch ein interner Vorfall für die Vertraulichkeit und Integrität der Daten. Nutzen Sie Managed Detection and Response (MDR), um den Missbrauch von Zugangsdaten, das Anlegen von Konten und ungewöhnliche Datenbankaktivitäten zu erkennen, die diese Schwachstellen ermöglichen. Nutzen Sie Lieferkettenschutz & Drittparteienrisiko, um die Patch-Kadenz von Frappe/ERPNext zu verfolgen, denn für zwei mittelschwere Frappe-Schwachstellen gibt es noch keinen Fix, und der Veröffentlichungszeitpunkt des Herstellers bestimmt Ihr Expositionsfenster.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
GHSA-x635-wr4c-7345
ERPNext
– < 15.111.0
– < 16.22.0
15.111.0
16.22.0
0, 16.22.0
GHSA-6w83-8777-v93q
ERPNext
– < 15.119.1
– < 16.32.0
15.119.1
16.32.0
1, 16.32.0
GHSA-8pr6-r75h-h8xx
ERPNext
– < 15.119.0
– < 16.31.0
15.119.0
16.31.0
0, 16.31.0
GHSA-rg9g-c26v-cw27
ERPNext
– < 15.113.0
– < 16.24.0
15.113.0
16.24.0
0, 16.24.0
CVE-2026-66001
frappe
< 15.114.0
>= 16.0.0-beta.1, < 16.26.0
.0, 16.26.0
GHSA-c496-q7g2-62vv
ERPNext
– < 16.22.016.22.0
16.22.0
CVE-2026-65822
erpnext
< 15.116.0
>= 16.0.0, < 16.23.0
0, 16.23.0
CVE-2026-62315, CVE-2026-63654
frappe
<= 16.31.0Noch keine behobene Version angegeben
CVE-2026-66002
frappe
< 15.115.0
>= 16.0.0-beta.1, < 16.27.0
.0, 16.27.0

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.