CVE-2026-72911 CVE-2026-13227 CVE-2026-72909 CVE-2026-72910 CVE-2026-72906
ERPNext szerveroldali sablonbefecskendezés és kapcsolódó hozzáférés-vezérlési hibák (CVE-2026-72911 és továbbiak)
Az ERPNext 15.118.0 előtti verziói, valamint a 16.x ág 16.29.0 előtti verziói: egy szerveroldali sablonbefecskendezési hiba lehetővé teszi, hogy egy gyakori üzemeltetési szerepkörrel rendelkező hitelesített felhasználó szerveroldali kódot futtasson; négy kapcsolódó hozzáférés-vezérlési hiba a korábbi kiadásokat érinti. Frissítsen a 15.118.0 vagy a 16.29.0 verzióra.
Mi történt
A legsúlyosabb probléma a CVE-2026-72911, amely szerveroldali sablonbefecskendezés a Process Statement of Accounts funkcióban. Egy hitelesített, gyakori üzemeltetési szerepkörrel rendelkező felhasználó sablonkifejezéseket tud befecskendezni, mert a subject, a body és a pdf_name mezőket a rendszer korlátozás nélküli globális környezetben rendereli, beleértve a frappe.utils modult is. Ez lehetővé teszi tetszőleges szerveroldali kód végrehajtását és az alkalmazás adatainak olvasását. A hiba 9,9-es kritikus besorolású, és hálózaton keresztül érhető el alacsony támadási komplexitással, alacsony jogosultsági szinttel és felhasználói beavatkozás nélkül.
A további négy hiba hozzáférés-vezérlési hiányosságokra vezethető vissza. A CVE-2026-13227 lehetővé teszi, hogy bármely hitelesített felhasználó meghívjon egy engedélyezőlistán szereplő API-metódust, és megfelelő jogosultság-ellenőrzés nélkül olvassa a potenciális ügyfelek lehetőségeinek adatait. A CVE-2026-72909 miatt bármely hitelesített felhasználó jogosulatlanul olvashat más vállalatokra vonatkozó pénzügyi adatokat az Accounts Receivable és az Accounts Payable jelentésekben. A CVE-2026-72910 lehetővé teszi, hogy korlátozott jogosultságú felhasználók védett adatokat módosítsanak – például főkönyvi számlákat, fizetési egyeztetési feladatokat, beszerzési számlák kiadási dátumait és költséghelyeket –, mert a szükséges írási jogosultság-ellenőrzések hiányoznak. A CVE-2026-72906 pedig lehetővé teszi, hogy egy hitelesített, alacsony jogosultságú felhasználó a megengedett szerepkörön kívül automatikus e-maileket váltson ki.
Egyik hibáról sem ismert, hogy éles környezetben kihasználták volna, vagy hogy nyilvánosan közzétették volna.
Kit érint
Az ERPNext egy nyílt forráskódú ERP-rendszer, amely egy helyen kezeli a pénzügyi, ügyfél- és működési nyilvántartásokat, és gyakran saját szerveren üzemeltetik, vagy elérhetővé teszik a munkavállalók és partnerek számára. Az érintett verziók a következők:
- CVE-2026-72911: az ERPNext 15.118.0 előtti verziói, valamint a 16.0.0 és újabb, de 16.29.0 előtti 16.x verziók.
- CVE-2026-13227: az ERPNext 15.115.0 előtti és a 16.26.0 előtti verziói.
- CVE-2026-72909: az ERPNext 15.112.0 előtti verziói, valamint a 16.0.0 és újabb, de 16.23.0 előtti 16.x verziók.
- CVE-2026-72910: az ERPNext 15.112.0 előtti verziói, valamint a 16.0.0 és újabb, de 16.22.0 előtti 16.x verziók.
- CVE-2026-72906: az ERPNext 15.111.0 előtti verziói, valamint a 16.0.0 és újabb, de 16.22.0 előtti 16.x verziók.
Ha az ERPNext bármely 15.118.0 előtti kiadását vagy bármely 16.29.0 előtti 16.x kiadását futtatja, a felsorolt hibák közül legalább egy érinti a példányát.
Mit kell most tenni
- Frissítsen a saját verzióágának megfelelő javított kiadásra. A javított verziók a következők: a CVE-2026-72911 esetében 15.118.0 vagy 16.29.0; a CVE-2026-13227 esetében 15.115.0 vagy 16.26.0; a CVE-2026-72909 esetében 15.112.0 vagy 16.23.0; a CVE-2026-72910 esetében 15.112.0 vagy 16.22.0; a CVE-2026-72906 esetében pedig 15.111.0 vagy 16.22.0. A feltüntetett legújabb javított verziók a 15.118.0 és a 16.29.0; az ezekre való frissítés a kritikus sablonbefecskendezési hibát is megszünteti.
- A gyártó ezekhez a hibákhoz nem tett közzé kerülő megoldást. Ha nem tud azonnal frissíteni, korlátozza az ERPNext-példány hálózati elérését, és szűkítse azon szerepkörök körét, amelyek használhatják a Process Statement of Accounts funkciót és a CRM Prospect API-t.
- A frissítés után ellenőrizze a pontos verziót az „About/System information” képernyőn, és vizsgálja felül a főkönyvi vagy beszerzési jogosultságokkal rendelkező felhasználók szerepkör-kiosztását.
A javításon túl
Az ERPNext egy helyen összpontosítja a pénzügyi és működési adatokat, ezért a hozzáférés-vezérlési hiányosságok és a sablonbefecskendezés az alacsony jogosultságú fiókokat is komoly kitettséggé alakítják. A javításon túl érdemes átvizsgáltatni a példány szerepkör- és jogosultsági modelljét. A Bevezetési és felmérési szolgáltatások az internet felől elérhető ERP-rendszerek behatolástesztelését és megerősítését fedik le, az Ellátási lánc védelem és harmadik feles kockázatok szolgáltatás pedig segít nyomon követni az olyan nyílt forráskódú komponensek – például az ERPNext – javítási ciklusait és kitettségi időablakait.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-72911 erpnext | < 15.118.0 >= 16.0.0, < 16.29.0 | 0, 16.29.0 |
| CVE-2026-13227 ERPNext | – < 15.115.0 – < 16.26.0 | 15.115.0 16.26.0 0, 16.26.0 |
| CVE-2026-72909 erpnext | < 15.112.0 >= 16.0.0, < 16.23.0 | 0, 16.23.0 |
| CVE-2026-72910 erpnext | < 15.112.0 >= 16.0.0, < 16.22.0 | 0, 16.22.0 |
| CVE-2026-72906 erpnext | < 15.111.0 >= 16.0.0, < 16.22.0 | 0, 16.22.0 |
Hivatkozások
Gyártói közlemény
Javítás és kiadási megjegyzések
Exploit és elemzés
Egyéb
- github.com/frappe/erpnext/pull/56458
- github.com/frappe/erpnext/commit/5f6952b15c1f6ee893770d5bc618558a6ba41a28
- github.com/frappe/erpnext/commit/88443e4a97c6c0a40d85a9e6785577191296ee39
- github.com/frappe/erpnext/commit/ecb6d48ec025e0c94abac35b2e4f7607f4c86465
- github.com/frappe/erpnext/releases/tag/v15.118.0
- github.com/frappe/erpnext/releases/tag/v16.29.0
- github.com/frappe/erpnext
- github.com/frappe/erpnext/pull/55696