Ugrás a tartalomra

CVE-2026-65974 CVE-2026-12895 CVE-2026-72908 CVE-2026-72907

ERPNext-frissítések javítják a szerveroldali sablonbeszúrást, az SQL-beszúrást és a hibás hozzáférés-vezérlést (CVE-2026-65974)

Kritikus 9.9 Gyártó: Frappe / ERPNext Közzétéve

A 15.111.0-nál és a 16.22.0-nál korábbi ERPNext-kiadások kritikus szerveroldali sablonbeszúrást tartalmaznak, amely alacsony jogosultságú, hitelesített felhasználók számára távoli kódfuttatást tesz lehetővé; emellett SQL-beszúrás és hibás hozzáférés-vezérlés is érinti ezeket a kiadásokat. A javított kiadások elérhetők; frissítsen a legújabb javított verzióra.

Mi történt

A CVE-2026-65974 a Frappe biztonságos végrehajtási mechanizmusában található szerveroldali sablonbeszúrás. Mivel a frappe.render_template anélkül érhető el, hogy kötelezően előírná a restrict_globals használatát, egy korlátozott jogosultságú, hitelesített felhasználó átlépheti a jogosultsági határt, és távoli kódfuttatást érhet el az ERPNext-kiszolgálón. A CVSS 3.1 szerinti vektor jellemzői: hálózati támadási vektor, alacsony támadási komplexitás, alacsony szükséges jogosultság, nincs szükség felhasználói interakcióra, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás magas, a pontszám pedig 9,9. Emellett két SQL-beszúrási hiba is szerepel az érintett hibák között. A CVE-2026-12895 lehetővé teszi, hogy egy hitelesített, alacsony jogosultságú felhasználó kihasználja azokat a beszállítói rekordokat, amelyek neve SQL-metakaraktereket tartalmaz, megkerülje a Frappe DocPerm hozzáférési korlátozásait, és bizalmas adatokat nyerjen ki, többek között a rendszergazdai jelszókivonat töredékeit, hitelesítő adatokat, integrációs tokeneket vagy pénzügyi adatokat. A CVE-2026-72908 az adószabály get_tax_template függvényén keresztül végrehajtott beszúrással teszi lehetővé érzékeny adatok kinyerését. A CVE-2026-72907 az add_ac függvényben található hibás hozzáférés-vezérlés; egy hitelesített, korlátozott jogosultságú felhasználó jogosulatlan számviteli törzsrekordokat hozhat létre, ami a pénzügyi adatok sértetlenségét és az auditnyomvonalakat is veszélyezteti. A CVE-rekordok nem számolnak be éles környezetben történő aktív kihasználásról, és e hibák egyike sem szerepel a CISA KEV-katalógusában.

Kit érint

Az ERPNext nyílt forráskódú vállalatirányítási (ERP) eszköz; a telepítések gyakran kezelnek pénzügyi, készlet- és ügyféladatokat. A sablonbeszúrás, a beszállítói SQL-beszúrás és a hibás hozzáférés-vezérlés a 15.x sorozat 15.111.0-nál korábbi verzióit, valamint a 16.x sorozat 16.0.0 és 16.22.0 közötti, 16.22.0-nál korábbi verzióit érinti. Az adószabály SQL-beszúrása a 15.x sorozat 15.109.0-nál korábbi verzióit, illetve a 16.x sorozat 16.0.0 és 16.20.0 közötti, 16.20.0-nál korábbi verzióit érinti. Ha Ön a 15.x sorozat bármely 15.111.0-nál korábbi, vagy a 16.x sorozat bármely 16.22.0-nál korábbi verzióját futtatja, tekintse úgy, hogy ezek a hibák az Ön telepítését is érintik.

Mit kell most tenni

  1. Telepítse az ágának megfelelő legújabb javított kiadást. A Frappe GitHubon közzétett biztonsági közleményei a kritikus sablonbeszúráshoz és a beszállítói SQL-beszúráshoz a 15.111.0-s és a 16.22.0-s verziót, az adószabály SQL-beszúrásához a 15.109.0-s és a 16.20.0-s verziót, a GHSA-94v6-784v-24q5 azonosítójú hozzáférés-vezérlési javításhoz pedig a 15.112.0-s és a 16.23.0-s verziót sorolják fel. Ahhoz, hogy mind a négy hiba javítását lefedje, legalább a 15.112.0-s vagy a 16.23.0-s verzióra, vagy egy annál későbbi kiadásra frissítsen.
  2. A Frappe közleményei ezekhez a hibákhoz nem sorolnak fel kerülő megoldást. Ha nem tud azonnal frissíteni, korlátozza az ERPNext webes felületének elérését megbízható belső felhasználókra, és ne tegye elérhetővé a nyilvános internet felől; ez különösen a beszállítók számára elérhető vagy önkiszolgáló portálokra vonatkozik.
  3. A frissítés után ellenőrizze az alacsony jogosultságú fiókokat, a beszállítói rekordokat és a számviteli törzsadatokat, nem szerepelnek-e bennük váratlan bejegyzések. Cserélje le azokat a hitelesítő adatokat és integrációs tokeneket, amelyeket az SQL-beszúrás felfedhetett.

Hogyan észlelhető

A Frappe közleményei ezekhez a hibákhoz nem sorolnak fel kompromittálódásra utaló jeleket (IoC). A sérülékenységleírások alapján ellenőrizze, hogy a beszállítói rekordok neve tartalmaz-e SQL-metakaraktereket, például idézőjeleket vagy zárójeleket, figyelje, hogy nem hoznak-e létre számviteli törzsrekordokat olyan felhasználók, akik nem rendelkezhetnének Account létrehozási jogosultsággal, és vizsgálja ki az adószabályok megmagyarázhatatlan módosításait, illetve a sablon-feldolgozási hibákat az érintett rendszereken.

A javításon túl

Az ERPNext-példányok gyakran pontosan azokat a pénzügyi és ügyféladatokat tárolják, amelyek miatt az SQL-beszúrás és a jogosulatlan főkönyviszámla-létrehozás különösen súlyos kárt okozhat, ezért a javítás utáni legfontosabb teendő annak ellenőrzése, hogy egy alacsony jogosultságú hozzáférés nem épített-e ki már korábban tartós jelenlétet. Ha a felhasználók vagy a beszállítók az interneten keresztül is hitelesíthetnek, a Menedzselt kiberbiztonsági felügyelet (MDR) figyelheti a hibák által lehetővé tett kódfuttatást és hitelesítőadat-visszaélést, a Bevezetési és felmérési szolgáltatások keretében végzett felülvizsgálat pedig ellenőrizheti, hogy a példány megerősített állapotban van-e, mielőtt ismét éles üzembe áll.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-65974
erpnext
< 15.111.0
>= 16.0.0, < 16.22.0
0, 16.22.0
CVE-2026-12895
ERPNext
– < 15.111.0
– < 16.22.0
15.111.0
16.22.0
0, 16.22.0
CVE-2026-72908
erpnext
< 15.109.0
>= 16.0.0, < 16.20.0
0, 16.20.0
CVE-2026-72907
erpnext
< 15.111.0
>= 16.0.0, < 16.22.0
0, 16.23.0

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.