CVE-2026-89013 CVE-2026-89012
Dolibarr 23.0.4–24.0.0: a jogosultság-ellenőrzés és az SQL-szűrő megkerülése fájlokat és jelszókivonatokat tesz elérhetővé (CVE-2026-89013, CVE-2026-89012)
A Dolibarr 24.0.1-es kiadása két magas súlyosságú hibát javít: egy hitelesítést nem igénylő, fájlok olvasását lehetővé tevő jogosultság-ellenőrzési megkerülést (CVE-2026-89013), valamint egy hitelesítés utáni, az SQL-szűrő tiltólistáját megkerülő hibát, amellyel jelszókivonatok szerezhetők vissza (CVE-2026-89012). Frissítse a 23.0.4 verziótól a 24.0.0 verzióig terjedő példányokat a 24.0.1-es verzióra.
Mi történt
A Dolibarr 24.0.1-es kiadása két hibát javít. A CVE-2026-89013 a htdocs/document.php és a htdocs/viewimage.php fájlokban található jogosultság-ellenőrzési megkerülés (CWE-863). Hitelesítés nélküli támadó olyan kérést küldhet, amelyben a hashp paraméter értéke shared. Ez megkerüli a tokenek ellenőrzését, miközben teljesíti a jogosultsági feltételt. Sikeres kérés esetén alkalmazásnaplók, feltöltött üzleti dokumentumok, jelszókivonatokat tartalmazó adatbázis-mentések és más multicompany entitásokhoz tartozó fájlok olvashatók. A CVSS 4.0 szerinti alappontszám 8,7 (magas); a támadási vektor hálózati, a komplexitás alacsony, és nincs szükség sem jogosultságra, sem felhasználói interakcióra.
A CVE-2026-89012 a Dolibarr 24.0.0 verziót érinti, és az sqlfilters nevű API-lekérdezési paraméterben használt, kis- és nagybetűkre érzékeny tiltólistából ered. Hitelesítéssel rendelkező támadó a védett mezőnevek nagybetűs változatait küldheti be. Mivel az adatbázis az oszlopnevek feloldásakor nem tesz különbséget kis- és nagybetű között, a tiltólista-ellenőrzés megkerülhető, és az előtagillesztést használó predikátumok logikai orákulumként lehetővé teszik a jelszókivonatok kinyerését, beleértve a rendszergazdai fiókokhoz tartozókat is. A CVSS 4.0 szerinti alappontszám 7,1 (magas). Egyik hiba sem szerepel a CISA KEV listáján, és nem rögzítettek kihasználást vagy nyilvános közzétételt.
Kit érint
A CVE-2026-89013 a Dolibarr 23.0.4 verziótól a 24.0.1 előtti verziókig érinti a platformot. A CVE-2026-89012 a Dolibarr 24.0.0 verziótól a 24.0.1 előtti verziókig érinti a platformot. Gyakorlati szempontból minden, a 23.0.4 verziótól a 24.0.0 verzióig terjedő példányt frissíteni kell. A Dolibarr nyílt forráskódú ERP/CRM platform, amelyet gyakran saját szerveren üzemeltetnek, és amely az internet felől is elérhető; ügyfél-, szállítói és üzleti dokumentumokat tárol.
Mit kell most tenni
- Frissítsen a Dolibarr 24.0.1-es verziójára. Ez a kiadás mind a CVE-2026-89013, mind a CVE-2026-89012 hibát javítja.
- Ha nem tudja azonnal frissíteni, korlátozza a document.php és a viewimage.php fájlokhoz, valamint a hitelesítést igénylő API-hoz való hálózati hozzáférést. A gyártó nem tett közzé kerülő megoldást.
- A frissítés után azokat a fájlokat és jelszókivonatokat, amelyeket a fájlolvasási hiba feltárhatott, tekintse potenciálisan kompromittáltnak, és állítson vissza minden érintett hitelesítő adatot, különösen a magas jogosultságú Dolibarr-felhasználók és a feltöltött dokumentumokban tárolt titkok esetében.
Hogyan észlelhető
A Dolibarr nem tett közzé kompromittálódásra utaló indikátorokat. Tekintse át a webkiszolgáló hozzáférési naplóit a document.php vagy a viewimage.php elérésére irányuló, shared értékű hashp paramétert tartalmazó kérések szempontjából. Az API-naplókban keressen olyan sqlfilters paramétereket, amelyek védett mezőnevek nagybetűs változatait vagy felhasználói táblákat célzó, ismétlődő előtagillesztéses lekérdezéseket tartalmaznak. Mivel nem rögzítettek kihasználást, ezeket inkább keresési támpontokként kezelje, ne pedig megerősített indikátorokként.
A javításon túl
A javításon túl a CVE-2026-89013 arra emlékeztet, hogy a saját szerveren üzemeltetett Dolibarr-telepítések gyakran szükségtelenül az internet felől is elérhetővé teszik a dokumentum- és képvégpontokat. A Virtuális CISO szolgáltatás segíthet az ilyen kitettség azonosításában és csökkentésében, a Bevezetési és felmérési szolgáltatások pedig egy Dolibarr-telepítés élesítés előtti vagy jelentős változtatások utáni tesztelésében és megerősítésében nyújthat segítséget. Ha egy szállító üzemelteti Önnek a Dolibarrt, a szállító javítási intézkedéseinek nyomon követése az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok kezelése részét képezi.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-89013 Dolibarr | 23.0.4 – < 24.0.1 | 24.0.1 |
| CVE-2026-89012 Dolibarr | 24.0.0 – < 24.0.1 | 24.0.1 |