Ugrás a tartalomra

CVE-2026-72911 CVE-2026-13227 CVE-2026-72909 CVE-2026-72910 CVE-2026-72906

ERPNext szerveroldali sablonbefecskendezés és kapcsolódó hozzáférés-vezérlési hibák (CVE-2026-72911 és továbbiak)

Kritikus 9.9 Gyártó: Frappe / ERPNext Közzétéve

Az ERPNext 15.118.0 előtti verziói, valamint a 16.x ág 16.29.0 előtti verziói: egy szerveroldali sablonbefecskendezési hiba lehetővé teszi, hogy egy gyakori üzemeltetési szerepkörrel rendelkező hitelesített felhasználó szerveroldali kódot futtasson; négy kapcsolódó hozzáférés-vezérlési hiba a korábbi kiadásokat érinti. Frissítsen a 15.118.0 vagy a 16.29.0 verzióra.

Mi történt

A legsúlyosabb probléma a CVE-2026-72911, amely szerveroldali sablonbefecskendezés a Process Statement of Accounts funkcióban. Egy hitelesített, gyakori üzemeltetési szerepkörrel rendelkező felhasználó sablonkifejezéseket tud befecskendezni, mert a subject, a body és a pdf_name mezőket a rendszer korlátozás nélküli globális környezetben rendereli, beleértve a frappe.utils modult is. Ez lehetővé teszi tetszőleges szerveroldali kód végrehajtását és az alkalmazás adatainak olvasását. A hiba 9,9-es kritikus besorolású, és hálózaton keresztül érhető el alacsony támadási komplexitással, alacsony jogosultsági szinttel és felhasználói beavatkozás nélkül.

A további négy hiba hozzáférés-vezérlési hiányosságokra vezethető vissza. A CVE-2026-13227 lehetővé teszi, hogy bármely hitelesített felhasználó meghívjon egy engedélyezőlistán szereplő API-metódust, és megfelelő jogosultság-ellenőrzés nélkül olvassa a potenciális ügyfelek lehetőségeinek adatait. A CVE-2026-72909 miatt bármely hitelesített felhasználó jogosulatlanul olvashat más vállalatokra vonatkozó pénzügyi adatokat az Accounts Receivable és az Accounts Payable jelentésekben. A CVE-2026-72910 lehetővé teszi, hogy korlátozott jogosultságú felhasználók védett adatokat módosítsanak – például főkönyvi számlákat, fizetési egyeztetési feladatokat, beszerzési számlák kiadási dátumait és költséghelyeket –, mert a szükséges írási jogosultság-ellenőrzések hiányoznak. A CVE-2026-72906 pedig lehetővé teszi, hogy egy hitelesített, alacsony jogosultságú felhasználó a megengedett szerepkörön kívül automatikus e-maileket váltson ki.

Egyik hibáról sem ismert, hogy éles környezetben kihasználták volna, vagy hogy nyilvánosan közzétették volna.

Kit érint

Az ERPNext egy nyílt forráskódú ERP-rendszer, amely egy helyen kezeli a pénzügyi, ügyfél- és működési nyilvántartásokat, és gyakran saját szerveren üzemeltetik, vagy elérhetővé teszik a munkavállalók és partnerek számára. Az érintett verziók a következők:

  • CVE-2026-72911: az ERPNext 15.118.0 előtti verziói, valamint a 16.0.0 és újabb, de 16.29.0 előtti 16.x verziók.
  • CVE-2026-13227: az ERPNext 15.115.0 előtti és a 16.26.0 előtti verziói.
  • CVE-2026-72909: az ERPNext 15.112.0 előtti verziói, valamint a 16.0.0 és újabb, de 16.23.0 előtti 16.x verziók.
  • CVE-2026-72910: az ERPNext 15.112.0 előtti verziói, valamint a 16.0.0 és újabb, de 16.22.0 előtti 16.x verziók.
  • CVE-2026-72906: az ERPNext 15.111.0 előtti verziói, valamint a 16.0.0 és újabb, de 16.22.0 előtti 16.x verziók.

Ha az ERPNext bármely 15.118.0 előtti kiadását vagy bármely 16.29.0 előtti 16.x kiadását futtatja, a felsorolt hibák közül legalább egy érinti a példányát.

Mit kell most tenni

  1. Frissítsen a saját verzióágának megfelelő javított kiadásra. A javított verziók a következők: a CVE-2026-72911 esetében 15.118.0 vagy 16.29.0; a CVE-2026-13227 esetében 15.115.0 vagy 16.26.0; a CVE-2026-72909 esetében 15.112.0 vagy 16.23.0; a CVE-2026-72910 esetében 15.112.0 vagy 16.22.0; a CVE-2026-72906 esetében pedig 15.111.0 vagy 16.22.0. A feltüntetett legújabb javított verziók a 15.118.0 és a 16.29.0; az ezekre való frissítés a kritikus sablonbefecskendezési hibát is megszünteti.
  2. A gyártó ezekhez a hibákhoz nem tett közzé kerülő megoldást. Ha nem tud azonnal frissíteni, korlátozza az ERPNext-példány hálózati elérését, és szűkítse azon szerepkörök körét, amelyek használhatják a Process Statement of Accounts funkciót és a CRM Prospect API-t.
  3. A frissítés után ellenőrizze a pontos verziót az „About/System information” képernyőn, és vizsgálja felül a főkönyvi vagy beszerzési jogosultságokkal rendelkező felhasználók szerepkör-kiosztását.

A javításon túl

Az ERPNext egy helyen összpontosítja a pénzügyi és működési adatokat, ezért a hozzáférés-vezérlési hiányosságok és a sablonbefecskendezés az alacsony jogosultságú fiókokat is komoly kitettséggé alakítják. A javításon túl érdemes átvizsgáltatni a példány szerepkör- és jogosultsági modelljét. A Bevezetési és felmérési szolgáltatások az internet felől elérhető ERP-rendszerek behatolástesztelését és megerősítését fedik le, az Ellátási lánc védelem és harmadik feles kockázatok szolgáltatás pedig segít nyomon követni az olyan nyílt forráskódú komponensek – például az ERPNext – javítási ciklusait és kitettségi időablakait.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-72911
erpnext
< 15.118.0
>= 16.0.0, < 16.29.0
0, 16.29.0
CVE-2026-13227
ERPNext
– < 15.115.0
– < 16.26.0
15.115.0
16.26.0
0, 16.26.0
CVE-2026-72909
erpnext
< 15.112.0
>= 16.0.0, < 16.23.0
0, 16.23.0
CVE-2026-72910
erpnext
< 15.112.0
>= 16.0.0, < 16.22.0
0, 16.22.0
CVE-2026-72906
erpnext
< 15.111.0
>= 16.0.0, < 16.22.0
0, 16.22.0

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.