Ugrás a tartalomra

CVE-2026-81730 CVE-2026-71504 CVE-2026-81728 CVE-2026-71506 CVE-2026-71505 CVE-2026-71507 CVE-2026-71508 CVE-2026-71509 CVE-2026-71510 CVE-2026-71511

Dolibarr 24.0.0 javítja az útvonalbejárási, SQL-injekciós és REST API-s jogosultság-ellenőrzési hibákat

Magas 8.8 Gyártó: Dolibarr Közzétéve

A 24.0.0-nál korábbi Dolibarr-verziókat tíz magas súlyosságú hiba érinti: hitelesítést nem igénylő útvonalbejárás az EmailCollector mellékletein keresztül, SQL-injekció az importálási és felhasználói API-kban, valamint a REST API jogosultság-ellenőrzésének megkerülései, amelyek jelszavakat, kifizetéseket, banki adatokat és bérszámfejtést érintenek. Frissítsen a 24.0.0-s verzióra.

Mi történt

A Dolibarr 2026. évi 35. heti biztonsági közleményei tíz magas súlyosságú sérülékenységet fednek le, amelyeket a 24.0.0-s verzió javít. A legnagyobb kitettséget a CVE-2026-81730 jelenti: hitelesítést nem igénylő útvonalbejárás az EmailCollector modulban. Bármely feladó, aki az EmailCollector által figyelt postaládába e-mailt tud küldeni, speciálisan kialakított mellékletfájlnévvel a támadó által meghatározott tartalmat írhat az objektumonkénti mellékletkönyvtáron kívülre. A Dolibarr megerősített elrendezése esetén az írás a dokumentumfára korlátozódik, és más objektumok dokumentumait megsértheti vagy meghamisíthatja; ahol a htdocs írható, ott webből futtatható elérési útig ér. A CVSS 4.0-ás pontszám 8,8.

A fennmaradó kilenc sérülékenységhez Dolibarr-fiók szükséges, de korlátozott jogosultság is elegendő. A CVE-2026-81728 importálási jogosultsággal rendelkező felhasználó esetén a CSV- és XLSX-import frissítési kulcsain keresztül tesz lehetővé SQL-injekciót. A CVE-2026-71510 ugyanezt a felhasználók REST API-jának szűrőjén keresztül teszi lehetővé, felhasználó-olvasási jogosultsággal rendelkező felhasználó esetén. A CVE-2026-71504 lehetővé teszi, hogy a tag-létrehozási jogosultsággal rendelkező felhasználó bármely felhasználó – köztük a rendszergazda – jelszavát visszaállítsa. A további hibák révén a harmadikfél-létrehozási jogosultsággal rendelkező felhasználó lecserélheti a vállalat WebPortal-jelszavát (CVE-2026-71505) vagy bankszámlaadatait (CVE-2026-71507), a számlatörlési jogosultsággal rendelkező felhasználó bármely kifizetési rekordot törölhet (CVE-2026-71506), a felhasználó-írási jogosultsággal rendelkező felhasználó bérszámfejtési mezőket módosíthat (CVE-2026-71508), a költség-létrehozási jogosultsággal rendelkező felhasználó pedig megkerülheti a jóváhagyási munkafolyamatokat (CVE-2026-71509). A CVE-2026-71511 a bcrypt jelszóellenőrzőket teszi elérhetővé a tagokkal kapcsolatos végpontokon keresztül. A CVE-rekordok nem közölnek aktív kihasználást vagy nyilvános közzétételt.

Kit érint

A CVE-2026-81730 a Dolibarr 9.0.0-tól 23.0.4-ig terjedő verzióit érinti. A másik kilenc sérülékenység a Dolibarr valamennyi 24.0.0-nál korábbi verzióját érinti. Ebbe beletartoznak azok a példányok, amelyek az EmailCollector modult támogatási vagy hibajegy-postaládán futtatják, valamint minden olyan telepítés, amely a REST API-t elérhetővé teszi felhasználók vagy integrációk számára. A jellemző kitettséget egy internetről elérhető Dolibarr-példány vagy olyan környezet jelenti, ahol alacsonyabb jogosultságú felhasználók is elérhetik az API-végpontokat.

Mit kell most tenni

  1. Frissítsen a Dolibarr 24.0.0-s verziójára; ez mind a tíz sérülékenység javított verziója.
  2. A Dolibarr nem tett közzé kerülő megoldást. Amíg a frissítés nem készül el teljesen, korlátozza a Dolibarr alkalmazáshoz – különösen az EmailCollector postaládáihoz és a REST API-végpontokhoz – való hálózati hozzáférést megbízható hosztokra és felhasználókra.
  3. Ellenőrizze az importálási, tag-, felhasználó-, költség-, harmadikfél-létrehozási vagy számlatörlési jogosultságú fiókokat és API-kulcsokat, és ha nincs rájuk szükség, korlátozza vagy függessze fel őket.
  4. A frissítés után ellenőrizze a váratlan jelszó-visszaállításokat, a megváltozott bankszámla- vagy bérszámfejtési mezőket, a jóváhagyási időbélyeg nélkül jóváhagyott költségjelentéseket, valamint a várt EmailCollector-könyvtárakon kívül található mellékletfájlokat.

Hogyan észlelhető

A Dolibarr nem tett közzé kompromittálódásra utaló jeleket. Ellenőrizze a következőket: váratlan jelszó-visszaállítások, a bankszámla- vagy bérszámfejtési mezők módosításai, jóváhagyási időbélyeg nélkül jóváhagyott költségjelentések, valamint az EmailCollector objektumonkénti könyvtárain kívül tárolt mellékletfájlok.

A javításon túl

Ez a hibacsoport azért fontos, mert több sérülékenységhez alacsony jogosultságú fiók is elég a pénzügyi és bérszámfejtési adatok eléréséhez, egyhez pedig fiók sem szükséges. Egy penetrációs teszt és rendszermegerősítési gyakorlat már azelőtt felfedné az ilyen injekciós és jogosultság-ellenőrzési hiányosságokat, hogy egy támadó kihasználhatná azokat — Bevezetési és felmérési szolgáltatások. A Dolibarr kiadási ciklusának nyomon követése a beszállítói kockázatkezelés részeként lerövidíti a gyártói javítás és a saját frissítés közötti időt — Ellátási lánc védelem és harmadik féllel kapcsolatos kockázatok.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-81730
dolibarr
9.0.0 – < 24.0.024.0.0
CVE-2026-71504, CVE-2026-81728, CVE-2026-71506, CVE-2026-71505, CVE-2026-71507, CVE-2026-71508, CVE-2026-71509, CVE-2026-71510, CVE-2026-71511
dolibarr
– < 24.0.024.0.0

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.