CVE-2026-65974 CVE-2026-12895 CVE-2026-72908 CVE-2026-72907
ERPNext-frissítések javítják a szerveroldali sablonbeszúrást, az SQL-beszúrást és a hibás hozzáférés-vezérlést (CVE-2026-65974)
A 15.111.0-nál és a 16.22.0-nál korábbi ERPNext-kiadások kritikus szerveroldali sablonbeszúrást tartalmaznak, amely alacsony jogosultságú, hitelesített felhasználók számára távoli kódfuttatást tesz lehetővé; emellett SQL-beszúrás és hibás hozzáférés-vezérlés is érinti ezeket a kiadásokat. A javított kiadások elérhetők; frissítsen a legújabb javított verzióra.
Mi történt
A CVE-2026-65974 a Frappe biztonságos végrehajtási mechanizmusában található szerveroldali sablonbeszúrás. Mivel a frappe.render_template anélkül érhető el, hogy kötelezően előírná a restrict_globals használatát, egy korlátozott jogosultságú, hitelesített felhasználó átlépheti a jogosultsági határt, és távoli kódfuttatást érhet el az ERPNext-kiszolgálón. A CVSS 3.1 szerinti vektor jellemzői: hálózati támadási vektor, alacsony támadási komplexitás, alacsony szükséges jogosultság, nincs szükség felhasználói interakcióra, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás magas, a pontszám pedig 9,9. Emellett két SQL-beszúrási hiba is szerepel az érintett hibák között. A CVE-2026-12895 lehetővé teszi, hogy egy hitelesített, alacsony jogosultságú felhasználó kihasználja azokat a beszállítói rekordokat, amelyek neve SQL-metakaraktereket tartalmaz, megkerülje a Frappe DocPerm hozzáférési korlátozásait, és bizalmas adatokat nyerjen ki, többek között a rendszergazdai jelszókivonat töredékeit, hitelesítő adatokat, integrációs tokeneket vagy pénzügyi adatokat. A CVE-2026-72908 az adószabály get_tax_template függvényén keresztül végrehajtott beszúrással teszi lehetővé érzékeny adatok kinyerését. A CVE-2026-72907 az add_ac függvényben található hibás hozzáférés-vezérlés; egy hitelesített, korlátozott jogosultságú felhasználó jogosulatlan számviteli törzsrekordokat hozhat létre, ami a pénzügyi adatok sértetlenségét és az auditnyomvonalakat is veszélyezteti. A CVE-rekordok nem számolnak be éles környezetben történő aktív kihasználásról, és e hibák egyike sem szerepel a CISA KEV-katalógusában.
Kit érint
Az ERPNext nyílt forráskódú vállalatirányítási (ERP) eszköz; a telepítések gyakran kezelnek pénzügyi, készlet- és ügyféladatokat. A sablonbeszúrás, a beszállítói SQL-beszúrás és a hibás hozzáférés-vezérlés a 15.x sorozat 15.111.0-nál korábbi verzióit, valamint a 16.x sorozat 16.0.0 és 16.22.0 közötti, 16.22.0-nál korábbi verzióit érinti. Az adószabály SQL-beszúrása a 15.x sorozat 15.109.0-nál korábbi verzióit, illetve a 16.x sorozat 16.0.0 és 16.20.0 közötti, 16.20.0-nál korábbi verzióit érinti. Ha Ön a 15.x sorozat bármely 15.111.0-nál korábbi, vagy a 16.x sorozat bármely 16.22.0-nál korábbi verzióját futtatja, tekintse úgy, hogy ezek a hibák az Ön telepítését is érintik.
Mit kell most tenni
- Telepítse az ágának megfelelő legújabb javított kiadást. A Frappe GitHubon közzétett biztonsági közleményei a kritikus sablonbeszúráshoz és a beszállítói SQL-beszúráshoz a 15.111.0-s és a 16.22.0-s verziót, az adószabály SQL-beszúrásához a 15.109.0-s és a 16.20.0-s verziót, a GHSA-94v6-784v-24q5 azonosítójú hozzáférés-vezérlési javításhoz pedig a 15.112.0-s és a 16.23.0-s verziót sorolják fel. Ahhoz, hogy mind a négy hiba javítását lefedje, legalább a 15.112.0-s vagy a 16.23.0-s verzióra, vagy egy annál későbbi kiadásra frissítsen.
- A Frappe közleményei ezekhez a hibákhoz nem sorolnak fel kerülő megoldást. Ha nem tud azonnal frissíteni, korlátozza az ERPNext webes felületének elérését megbízható belső felhasználókra, és ne tegye elérhetővé a nyilvános internet felől; ez különösen a beszállítók számára elérhető vagy önkiszolgáló portálokra vonatkozik.
- A frissítés után ellenőrizze az alacsony jogosultságú fiókokat, a beszállítói rekordokat és a számviteli törzsadatokat, nem szerepelnek-e bennük váratlan bejegyzések. Cserélje le azokat a hitelesítő adatokat és integrációs tokeneket, amelyeket az SQL-beszúrás felfedhetett.
Hogyan észlelhető
A Frappe közleményei ezekhez a hibákhoz nem sorolnak fel kompromittálódásra utaló jeleket (IoC). A sérülékenységleírások alapján ellenőrizze, hogy a beszállítói rekordok neve tartalmaz-e SQL-metakaraktereket, például idézőjeleket vagy zárójeleket, figyelje, hogy nem hoznak-e létre számviteli törzsrekordokat olyan felhasználók, akik nem rendelkezhetnének Account létrehozási jogosultsággal, és vizsgálja ki az adószabályok megmagyarázhatatlan módosításait, illetve a sablon-feldolgozási hibákat az érintett rendszereken.
A javításon túl
Az ERPNext-példányok gyakran pontosan azokat a pénzügyi és ügyféladatokat tárolják, amelyek miatt az SQL-beszúrás és a jogosulatlan főkönyviszámla-létrehozás különösen súlyos kárt okozhat, ezért a javítás utáni legfontosabb teendő annak ellenőrzése, hogy egy alacsony jogosultságú hozzáférés nem épített-e ki már korábban tartós jelenlétet. Ha a felhasználók vagy a beszállítók az interneten keresztül is hitelesíthetnek, a Menedzselt kiberbiztonsági felügyelet (MDR) figyelheti a hibák által lehetővé tett kódfuttatást és hitelesítőadat-visszaélést, a Bevezetési és felmérési szolgáltatások keretében végzett felülvizsgálat pedig ellenőrizheti, hogy a példány megerősített állapotban van-e, mielőtt ismét éles üzembe áll.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-65974 erpnext | < 15.111.0 >= 16.0.0, < 16.22.0 | 0, 16.22.0 |
| CVE-2026-12895 ERPNext | – < 15.111.0 – < 16.22.0 | 15.111.0 16.22.0 0, 16.22.0 |
| CVE-2026-72908 erpnext | < 15.109.0 >= 16.0.0, < 16.20.0 | 0, 16.20.0 |
| CVE-2026-72907 erpnext | < 15.111.0 >= 16.0.0, < 16.22.0 | 0, 16.23.0 |
Hivatkozások
Gyártói közlemény
Javítás és kiadási megjegyzések
Egyéb
- github.com/frappe/frappe/commit/529d190a252863672164d10bfcd91d1de0ac1c7c
- github.com/frappe/erpnext/releases/tag/v15.111.0
- github.com/frappe/erpnext/releases/tag/v16.22.0
- github.com/frappe/erpnext/pull/55127
- github.com/frappe/erpnext/commit/2a91c7229a47ac6a5bb2d8227290b03415bf8baf
- github.com/frappe/erpnext/commit/c45d2a348777a9bdf697832b6ca129d2f0626fd2
- github.com/frappe/erpnext/commit/f98975f51a62d611f536368671c3dbaf81d61eb9
- github.com/frappe/erpnext/releases/tag/v15.109.0