GHSA-x635-wr4c-7345 GHSA-6w83-8777-v93q GHSA-8pr6-r75h-h8xx GHSA-rg9g-c26v-cw27 CVE-2026-66001 GHSA-c496-q7g2-62vv CVE-2026-65822 CVE-2026-62315 CVE-2026-66002 CVE-2026-63654
Frappe és ERPNext biztonsági közlemények: jogosultságszint-emelés, SSTI, XSS, SQL injection és CSRF (CVE-2026-66001, CVE-2026-65822)
A Frappe tíz, az ERPNextet érintő biztonsági közleményt tett közzé. A kritikus hibák révén egy hitelesített felhasználó emelt jogosultságú fiókokat hozhat létre, illetve sabloninjektálással adatokat olvashat, írhat és törölhet; a többi hiba között tárolt XSS, SQL injection és CSRF is szerepel. Telepítse a javításokat; két közepes súlyosságú Frappe-hibához egyelőre nincs javítás. Nincs ismert aktív kihasználás.
Mi történt
A Frappe 2026. augusztus 13-án és 14-én tette közzé az ERPNextet érintő biztonsági közleményeket, a CVE-rekordokat pedig augusztus 17-én és 20-án adták hozzá. A hibák egy csomagot alkotnak: a háttérben a jogosultság-ellenőrzés és a felhasználó által vezérelt bemenetek ellenőrzésének hiánya áll. A GHSA-x635-wr4c-7345 lehetővé teszi, hogy bármely hitelesített felhasználó – beleértve azt is, akinek nincs operatív szerepköre – emelt jogosultságú fiókokat hozzon létre, és teljes irányítást szerezzen a webhely felett. A GHSA-6w83-8777-v93q lehetővé teszi, hogy egy gyakori operatív szerepkörrel rendelkező, hitelesített felhasználó korlátozás nélküli kontextusban szerveroldali sabloninjektálást hajtson végre, ami tetszőleges adatbázis-olvasást és -írást, dokumentumtörlést, a szerverről induló kimenő kéréseket és a webhely által küldött leveleket tesz lehetővé.
A többi hiba a következőket fedi le: tárolt XSS, amellyel átvehető egy emelt jogosultságú felhasználó vagy rendszergazda fiókja (GHSA-8pr6-r75h-h8xx és GHSA-rg9g-c26v-cw27), SQL injection az Inactive Customers jelentésben (CVE-2026-65822), jogosulatlan rekordmódosítás (GHSA-c496-q7g2-62vv), OAuth-hozzájárulási gyengeség (CVE-2026-66001), tömeges hozzárendelés (CVE-2026-62315), felhasználó-felsorolás (CVE-2026-66002) és munkafolyamat-jóváhagyás biztonságos HTTP-metódusokon keresztül (CVE-2026-63654). A hibák egyike sem szerepel a CISA KEV katalógusban, és egyiknek sincs ismert aktív kihasználása.
Kit érint
Az ERPNext és az alapjául szolgáló Frappe keretrendszer érintett. A javított kiadások áganként és hibánként különböznek; vesse össze az ezen az oldalon található táblázatot a saját telepítésével.
ERPNext:
- GHSA-x635-wr4c-7345: 15.111.0 előtti és 16.22.0 előtti verziók.
- GHSA-6w83-8777-v93q: 15.119.1 előtti és 16.32.0 előtti verziók.
- GHSA-8pr6-r75h-h8xx: 15.119.0 előtti és 16.31.0 előtti verziók.
- GHSA-rg9g-c26v-cw27: 15.113.0 előtti és 16.24.0 előtti verziók.
- GHSA-c496-q7g2-62vv: 16.22.0 előtti verziók.
- CVE-2026-65822: 15.116.0 előtti, valamint a 16.0.0-s verziótól a 16.23.0 előtti verziók.
Frappe:
- CVE-2026-66001: 15.114.0 előtti, valamint a 16.0.0-beta.1 verziótól a 16.26.0 előtti verziók.
- CVE-2026-66002: 15.115.0 előtti, valamint a 16.0.0-beta.1 verziótól a 16.27.0 előtti verziók.
- CVE-2026-62315 és CVE-2026-63654: a 16.31.0-s verzióig bezárólag.
Mit kell most tenni
- Először javítsa az ERPNextet. Telepítse a 15.119.1-es verziót az ERPNext 15.x, illetve a 16.32.0-s verziót az ERPNext 16.x verziójához. Ezek a közleménycsomagban megjelölt legújabb javított verziók; az egyes biztonsági közleményeknél ellenőrizze a fenti táblázatban szereplő konkrét javított buildet, különösen a GHSA-c496-q7g2-62vv esetében, amely a 16.22.0-s verzióban javított.
- Ezután javítsa a Frappe-ot. Telepítse a 15.115.0-s verziót a Frappe 15.x, illetve a 16.27.0-s verziót a Frappe 16.x verziójához. Ezek a legújabb javított buildek a javított Frappe-hibákhoz.
- A javított hibákhoz a gyártó nem tett közzé kerülő megoldást; a frissítés elengedhetetlen.
- A CVE-2026-62315 és a CVE-2026-63654 esetében jelenleg nem érhető el javított verzió. Korlátozza az alkalmazás elérését megbízható felhasználókra és hálózatokra, és amíg a javítás meg nem jelenik, figyelje a kliensvégponton keresztül történő rendellenes munkafolyamat-jóváhagyásokat és tömeges hozzárendelést.
Hogyan észlelhető
Ellenőrizze az ERPNext szerepkör- és felhasználólistáit olyan emelt jogosultságú fiókok keresése érdekében, amelyek nem feleltethetők meg belépőknek, áthelyezetteknek vagy távozóknak, mert a jogosultságszint-emelési hiba letiltott jogosultság-ellenőrzéssel hoz létre fiókokat. Vizsgálja át az üzenetsablonokat és a dokumentumelőzményeket szokatlan adatbázis-írások, törlések, kimenő kérések vagy levelek szempontjából, a szerveroldali sabloninjektálási hibához illeszkedően. Ellenőrizze a munkafolyamat-jóváhagyási naplókat biztonságos HTTP-metódusokkal beküldött jóváhagyások keresése érdekében, és tekintse át az OAuth-hozzájárulási engedélyeket váratlan kliensek keresése érdekében. Ezek a biztonsági közlemények leírásaiból származó vizsgálati kiindulópontok, nem a gyártó által közzétett indikátorok.
A javításon túl
Az ERPNext pénzügyi, készlet- és munkavállalói adatokat tárol, ezért ha egy hitelesített felhasználó rendszergazdai jogosultságot szerez, vagy sabloninjektálással adatokat olvas, az éppúgy belső adatbizalmassági és adatintegritási incidens, mint javítási feladat. Használja a Menedzselt kiberbiztonsági felügyelet (MDR) szolgáltatást az e hibák által lehetővé tett hitelesítőadat-visszaélés, fióklétrehozás és szokatlan adatbázis-tevékenység észlelésére. Használja az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázat szolgáltatást a Frappe/ERPNext javítási ütemének nyomon követésére, mert két közepes súlyosságú Frappe-hibának még nincs javítása, és a szállítói kiadások időzítése határozza meg az Ön kitettségi időablakát.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| GHSA-x635-wr4c-7345 ERPNext | – < 15.111.0 – < 16.22.0 | 15.111.0 16.22.0 0, 16.22.0 |
| GHSA-6w83-8777-v93q ERPNext | – < 15.119.1 – < 16.32.0 | 15.119.1 16.32.0 1, 16.32.0 |
| GHSA-8pr6-r75h-h8xx ERPNext | – < 15.119.0 – < 16.31.0 | 15.119.0 16.31.0 0, 16.31.0 |
| GHSA-rg9g-c26v-cw27 ERPNext | – < 15.113.0 – < 16.24.0 | 15.113.0 16.24.0 0, 16.24.0 |
| CVE-2026-66001 frappe | < 15.114.0 >= 16.0.0-beta.1, < 16.26.0 | .0, 16.26.0 |
| GHSA-c496-q7g2-62vv ERPNext | – < 16.22.0 | 16.22.0 16.22.0 |
| CVE-2026-65822 erpnext | < 15.116.0 >= 16.0.0, < 16.23.0 | 0, 16.23.0 |
| CVE-2026-62315, CVE-2026-63654 frappe | <= 16.31.0 | Még nincs javított verzió megadva |
| CVE-2026-66002 frappe | < 15.115.0 >= 16.0.0-beta.1, < 16.27.0 | .0, 16.27.0 |
Hivatkozások
Gyártói közlemény
- Privilege escalation via unauthorised record creation
- Possibility of server-side template injection due to missing validation
- Account takeover via stored cross-site scripting
- Account takeover via stored cross-site scripting
- Improper Authorization in OAuth2 Consent Endpoint
- Unauthorised modification of records due to missing validation
- Possibility of SQL injection due to missing validation
- Mass assignment in client endpoint
Egyéb
- github.com/frappe/frappe/pull/40073
- github.com/frappe/frappe/pull/40700
- github.com/frappe/frappe/pull/40701
- github.com/frappe/frappe/commit/336c7d335db762b494acdfe43aea69d459fd51d7
- github.com/frappe/frappe/commit/d7460769f999c68d3121b680119f8724ddd3eb9d
- github.com/frappe/frappe/commit/eb9c1446cac13236c6d573b136786db2e46254fa
- github.com/frappe/frappe/releases/tag/v15.114.0
- github.com/frappe/frappe/releases/tag/v16.26.0
CVE / GHSA
- GHSA-x635-wr4c-7345 — GitHub
- GHSA-6w83-8777-v93q — GitHub
- GHSA-8pr6-r75h-h8xx — GitHub
- GHSA-rg9g-c26v-cw27 — GitHub
- CVE-2026-66001 — cve.org
- CVE-2026-66001 — NVD
- GHSA-c496-q7g2-62vv — GitHub
- CVE-2026-65822 — cve.org
- CVE-2026-65822 — NVD
- CVE-2026-62315 — cve.org
- CVE-2026-62315 — NVD
- CVE-2026-66002 — cve.org
- CVE-2026-66002 — NVD
- CVE-2026-63654 — cve.org
- CVE-2026-63654 — NVD