CVE-2026-81730 CVE-2026-71504 CVE-2026-81728 CVE-2026-71506 CVE-2026-71505 CVE-2026-71507 CVE-2026-71508 CVE-2026-71509 CVE-2026-71510 CVE-2026-71511
Dolibarr 24.0.0 javítja az útvonalbejárási, SQL-injekciós és REST API-s jogosultság-ellenőrzési hibákat
A 24.0.0-nál korábbi Dolibarr-verziókat tíz magas súlyosságú hiba érinti: hitelesítést nem igénylő útvonalbejárás az EmailCollector mellékletein keresztül, SQL-injekció az importálási és felhasználói API-kban, valamint a REST API jogosultság-ellenőrzésének megkerülései, amelyek jelszavakat, kifizetéseket, banki adatokat és bérszámfejtést érintenek. Frissítsen a 24.0.0-s verzióra.
Mi történt
A Dolibarr 2026. évi 35. heti biztonsági közleményei tíz magas súlyosságú sérülékenységet fednek le, amelyeket a 24.0.0-s verzió javít. A legnagyobb kitettséget a CVE-2026-81730 jelenti: hitelesítést nem igénylő útvonalbejárás az EmailCollector modulban. Bármely feladó, aki az EmailCollector által figyelt postaládába e-mailt tud küldeni, speciálisan kialakított mellékletfájlnévvel a támadó által meghatározott tartalmat írhat az objektumonkénti mellékletkönyvtáron kívülre. A Dolibarr megerősített elrendezése esetén az írás a dokumentumfára korlátozódik, és más objektumok dokumentumait megsértheti vagy meghamisíthatja; ahol a htdocs írható, ott webből futtatható elérési útig ér. A CVSS 4.0-ás pontszám 8,8.
A fennmaradó kilenc sérülékenységhez Dolibarr-fiók szükséges, de korlátozott jogosultság is elegendő. A CVE-2026-81728 importálási jogosultsággal rendelkező felhasználó esetén a CSV- és XLSX-import frissítési kulcsain keresztül tesz lehetővé SQL-injekciót. A CVE-2026-71510 ugyanezt a felhasználók REST API-jának szűrőjén keresztül teszi lehetővé, felhasználó-olvasási jogosultsággal rendelkező felhasználó esetén. A CVE-2026-71504 lehetővé teszi, hogy a tag-létrehozási jogosultsággal rendelkező felhasználó bármely felhasználó – köztük a rendszergazda – jelszavát visszaállítsa. A további hibák révén a harmadikfél-létrehozási jogosultsággal rendelkező felhasználó lecserélheti a vállalat WebPortal-jelszavát (CVE-2026-71505) vagy bankszámlaadatait (CVE-2026-71507), a számlatörlési jogosultsággal rendelkező felhasználó bármely kifizetési rekordot törölhet (CVE-2026-71506), a felhasználó-írási jogosultsággal rendelkező felhasználó bérszámfejtési mezőket módosíthat (CVE-2026-71508), a költség-létrehozási jogosultsággal rendelkező felhasználó pedig megkerülheti a jóváhagyási munkafolyamatokat (CVE-2026-71509). A CVE-2026-71511 a bcrypt jelszóellenőrzőket teszi elérhetővé a tagokkal kapcsolatos végpontokon keresztül. A CVE-rekordok nem közölnek aktív kihasználást vagy nyilvános közzétételt.
Kit érint
A CVE-2026-81730 a Dolibarr 9.0.0-tól 23.0.4-ig terjedő verzióit érinti. A másik kilenc sérülékenység a Dolibarr valamennyi 24.0.0-nál korábbi verzióját érinti. Ebbe beletartoznak azok a példányok, amelyek az EmailCollector modult támogatási vagy hibajegy-postaládán futtatják, valamint minden olyan telepítés, amely a REST API-t elérhetővé teszi felhasználók vagy integrációk számára. A jellemző kitettséget egy internetről elérhető Dolibarr-példány vagy olyan környezet jelenti, ahol alacsonyabb jogosultságú felhasználók is elérhetik az API-végpontokat.
Mit kell most tenni
- Frissítsen a Dolibarr 24.0.0-s verziójára; ez mind a tíz sérülékenység javított verziója.
- A Dolibarr nem tett közzé kerülő megoldást. Amíg a frissítés nem készül el teljesen, korlátozza a Dolibarr alkalmazáshoz – különösen az EmailCollector postaládáihoz és a REST API-végpontokhoz – való hálózati hozzáférést megbízható hosztokra és felhasználókra.
- Ellenőrizze az importálási, tag-, felhasználó-, költség-, harmadikfél-létrehozási vagy számlatörlési jogosultságú fiókokat és API-kulcsokat, és ha nincs rájuk szükség, korlátozza vagy függessze fel őket.
- A frissítés után ellenőrizze a váratlan jelszó-visszaállításokat, a megváltozott bankszámla- vagy bérszámfejtési mezőket, a jóváhagyási időbélyeg nélkül jóváhagyott költségjelentéseket, valamint a várt EmailCollector-könyvtárakon kívül található mellékletfájlokat.
Hogyan észlelhető
A Dolibarr nem tett közzé kompromittálódásra utaló jeleket. Ellenőrizze a következőket: váratlan jelszó-visszaállítások, a bankszámla- vagy bérszámfejtési mezők módosításai, jóváhagyási időbélyeg nélkül jóváhagyott költségjelentések, valamint az EmailCollector objektumonkénti könyvtárain kívül tárolt mellékletfájlok.
A javításon túl
Ez a hibacsoport azért fontos, mert több sérülékenységhez alacsony jogosultságú fiók is elég a pénzügyi és bérszámfejtési adatok eléréséhez, egyhez pedig fiók sem szükséges. Egy penetrációs teszt és rendszermegerősítési gyakorlat már azelőtt felfedné az ilyen injekciós és jogosultság-ellenőrzési hiányosságokat, hogy egy támadó kihasználhatná azokat — Bevezetési és felmérési szolgáltatások. A Dolibarr kiadási ciklusának nyomon követése a beszállítói kockázatkezelés részeként lerövidíti a gyártói javítás és a saját frissítés közötti időt — Ellátási lánc védelem és harmadik féllel kapcsolatos kockázatok.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-81730 dolibarr | 9.0.0 – < 24.0.0 | 24.0.0 |
| CVE-2026-71504, CVE-2026-81728, CVE-2026-71506, CVE-2026-71505, CVE-2026-71507, CVE-2026-71508, CVE-2026-71509, CVE-2026-71510, CVE-2026-71511 dolibarr | – < 24.0.0 | 24.0.0 |
Hivatkozások
Gyártói közlemény
Javítás és kiadási megjegyzések
- github.com/Dolibarr/dolibarr/blob/23.0.4/htdocs/emailcollector/lib/emailcollector.lib.p…
- VulnCheck Advisory: Dolibarr 9.0.0 through 23.0.4 Path Traversal via EmailCollector Att…
- Patch Commit
- VulnCheck Advisory: Dolibarr before 24.0.0 SQL Injection via the CSV and XLSX Import Up…
- Patch Commit
- Patch Commit
- Patch Commit
- Patch Commit
Exploit és elemzés
Egyéb
- github.com/Dolibarr/dolibarr
- www.vulncheck.com/advisories/dolibarr-members-rest-api-improper-authorization-via-passw…
- github.com/Dolibarr/dolibarr/blob/23.0.4/htdocs/core/modules/import/import_csv.modules.…
- www.vulncheck.com/advisories/dolibarr-payments-rest-api-improper-authorization-via-dele…
- www.vulncheck.com/advisories/dolibarr-rest-api-broken-object-level-authorization-via-th…
- www.vulncheck.com/advisories/dolibarr-rest-api-broken-object-level-authorization-via-ba…
- www.vulncheck.com/advisories/dolibarr-rest-api-improper-authorization-via-user-update-e…
- www.vulncheck.com/advisories/dolibarr-expense-report-rest-api-improper-authorization-vi…
CVE
- CVE-2026-81730 — cve.org
- CVE-2026-81730 — NVD
- EUVD-2026-67235 — ENISA EUVD
- CVE-2026-71504 — cve.org
- CVE-2026-71504 — NVD
- EUVD-2026-65076 — ENISA EUVD
- CVE-2026-81728 — cve.org
- CVE-2026-81728 — NVD
- EUVD-2026-67233 — ENISA EUVD
- CVE-2026-71506 — cve.org
- CVE-2026-71506 — NVD
- EUVD-2026-65079 — ENISA EUVD
- CVE-2026-71505 — cve.org
- CVE-2026-71505 — NVD
- EUVD-2026-65078 — ENISA EUVD
- CVE-2026-71507 — cve.org
- CVE-2026-71507 — NVD
- EUVD-2026-65080 — ENISA EUVD
- CVE-2026-71508 — cve.org
- CVE-2026-71508 — NVD
- EUVD-2026-65081 — ENISA EUVD
- CVE-2026-71509 — cve.org
- CVE-2026-71509 — NVD
- EUVD-2026-65082 — ENISA EUVD
- CVE-2026-71510 — cve.org
- CVE-2026-71510 — NVD
- EUVD-2026-65083 — ENISA EUVD
- CVE-2026-71511 — cve.org
- CVE-2026-71511 — NVD
- EUVD-2026-65084 — ENISA EUVD