Ugrás a tartalomra

GHSA-x635-wr4c-7345 GHSA-6w83-8777-v93q GHSA-8pr6-r75h-h8xx GHSA-rg9g-c26v-cw27 CVE-2026-66001 GHSA-c496-q7g2-62vv CVE-2026-65822 CVE-2026-62315 CVE-2026-66002 CVE-2026-63654

Frappe és ERPNext biztonsági közlemények: jogosultságszint-emelés, SSTI, XSS, SQL injection és CSRF (CVE-2026-66001, CVE-2026-65822)

Kritikus 9.9 Gyártó: Frappe / ERPNext Közzétéve

A Frappe tíz, az ERPNextet érintő biztonsági közleményt tett közzé. A kritikus hibák révén egy hitelesített felhasználó emelt jogosultságú fiókokat hozhat létre, illetve sabloninjektálással adatokat olvashat, írhat és törölhet; a többi hiba között tárolt XSS, SQL injection és CSRF is szerepel. Telepítse a javításokat; két közepes súlyosságú Frappe-hibához egyelőre nincs javítás. Nincs ismert aktív kihasználás.

Mi történt

A Frappe 2026. augusztus 13-án és 14-én tette közzé az ERPNextet érintő biztonsági közleményeket, a CVE-rekordokat pedig augusztus 17-én és 20-án adták hozzá. A hibák egy csomagot alkotnak: a háttérben a jogosultság-ellenőrzés és a felhasználó által vezérelt bemenetek ellenőrzésének hiánya áll. A GHSA-x635-wr4c-7345 lehetővé teszi, hogy bármely hitelesített felhasználó – beleértve azt is, akinek nincs operatív szerepköre – emelt jogosultságú fiókokat hozzon létre, és teljes irányítást szerezzen a webhely felett. A GHSA-6w83-8777-v93q lehetővé teszi, hogy egy gyakori operatív szerepkörrel rendelkező, hitelesített felhasználó korlátozás nélküli kontextusban szerveroldali sabloninjektálást hajtson végre, ami tetszőleges adatbázis-olvasást és -írást, dokumentumtörlést, a szerverről induló kimenő kéréseket és a webhely által küldött leveleket tesz lehetővé.

A többi hiba a következőket fedi le: tárolt XSS, amellyel átvehető egy emelt jogosultságú felhasználó vagy rendszergazda fiókja (GHSA-8pr6-r75h-h8xx és GHSA-rg9g-c26v-cw27), SQL injection az Inactive Customers jelentésben (CVE-2026-65822), jogosulatlan rekordmódosítás (GHSA-c496-q7g2-62vv), OAuth-hozzájárulási gyengeség (CVE-2026-66001), tömeges hozzárendelés (CVE-2026-62315), felhasználó-felsorolás (CVE-2026-66002) és munkafolyamat-jóváhagyás biztonságos HTTP-metódusokon keresztül (CVE-2026-63654). A hibák egyike sem szerepel a CISA KEV katalógusban, és egyiknek sincs ismert aktív kihasználása.

Kit érint

Az ERPNext és az alapjául szolgáló Frappe keretrendszer érintett. A javított kiadások áganként és hibánként különböznek; vesse össze az ezen az oldalon található táblázatot a saját telepítésével.

ERPNext:

  • GHSA-x635-wr4c-7345: 15.111.0 előtti és 16.22.0 előtti verziók.
  • GHSA-6w83-8777-v93q: 15.119.1 előtti és 16.32.0 előtti verziók.
  • GHSA-8pr6-r75h-h8xx: 15.119.0 előtti és 16.31.0 előtti verziók.
  • GHSA-rg9g-c26v-cw27: 15.113.0 előtti és 16.24.0 előtti verziók.
  • GHSA-c496-q7g2-62vv: 16.22.0 előtti verziók.
  • CVE-2026-65822: 15.116.0 előtti, valamint a 16.0.0-s verziótól a 16.23.0 előtti verziók.

Frappe:

  • CVE-2026-66001: 15.114.0 előtti, valamint a 16.0.0-beta.1 verziótól a 16.26.0 előtti verziók.
  • CVE-2026-66002: 15.115.0 előtti, valamint a 16.0.0-beta.1 verziótól a 16.27.0 előtti verziók.
  • CVE-2026-62315 és CVE-2026-63654: a 16.31.0-s verzióig bezárólag.

Mit kell most tenni

  1. Először javítsa az ERPNextet. Telepítse a 15.119.1-es verziót az ERPNext 15.x, illetve a 16.32.0-s verziót az ERPNext 16.x verziójához. Ezek a közleménycsomagban megjelölt legújabb javított verziók; az egyes biztonsági közleményeknél ellenőrizze a fenti táblázatban szereplő konkrét javított buildet, különösen a GHSA-c496-q7g2-62vv esetében, amely a 16.22.0-s verzióban javított.
  2. Ezután javítsa a Frappe-ot. Telepítse a 15.115.0-s verziót a Frappe 15.x, illetve a 16.27.0-s verziót a Frappe 16.x verziójához. Ezek a legújabb javított buildek a javított Frappe-hibákhoz.
  3. A javított hibákhoz a gyártó nem tett közzé kerülő megoldást; a frissítés elengedhetetlen.
  4. A CVE-2026-62315 és a CVE-2026-63654 esetében jelenleg nem érhető el javított verzió. Korlátozza az alkalmazás elérését megbízható felhasználókra és hálózatokra, és amíg a javítás meg nem jelenik, figyelje a kliensvégponton keresztül történő rendellenes munkafolyamat-jóváhagyásokat és tömeges hozzárendelést.

Hogyan észlelhető

Ellenőrizze az ERPNext szerepkör- és felhasználólistáit olyan emelt jogosultságú fiókok keresése érdekében, amelyek nem feleltethetők meg belépőknek, áthelyezetteknek vagy távozóknak, mert a jogosultságszint-emelési hiba letiltott jogosultság-ellenőrzéssel hoz létre fiókokat. Vizsgálja át az üzenetsablonokat és a dokumentumelőzményeket szokatlan adatbázis-írások, törlések, kimenő kérések vagy levelek szempontjából, a szerveroldali sabloninjektálási hibához illeszkedően. Ellenőrizze a munkafolyamat-jóváhagyási naplókat biztonságos HTTP-metódusokkal beküldött jóváhagyások keresése érdekében, és tekintse át az OAuth-hozzájárulási engedélyeket váratlan kliensek keresése érdekében. Ezek a biztonsági közlemények leírásaiból származó vizsgálati kiindulópontok, nem a gyártó által közzétett indikátorok.

A javításon túl

Az ERPNext pénzügyi, készlet- és munkavállalói adatokat tárol, ezért ha egy hitelesített felhasználó rendszergazdai jogosultságot szerez, vagy sabloninjektálással adatokat olvas, az éppúgy belső adatbizalmassági és adatintegritási incidens, mint javítási feladat. Használja a Menedzselt kiberbiztonsági felügyelet (MDR) szolgáltatást az e hibák által lehetővé tett hitelesítőadat-visszaélés, fióklétrehozás és szokatlan adatbázis-tevékenység észlelésére. Használja az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázat szolgáltatást a Frappe/ERPNext javítási ütemének nyomon követésére, mert két közepes súlyosságú Frappe-hibának még nincs javítása, és a szállítói kiadások időzítése határozza meg az Ön kitettségi időablakát.

Érintett és javított verziók

TermékÉrintettJavítva
GHSA-x635-wr4c-7345
ERPNext
– < 15.111.0
– < 16.22.0
15.111.0
16.22.0
0, 16.22.0
GHSA-6w83-8777-v93q
ERPNext
– < 15.119.1
– < 16.32.0
15.119.1
16.32.0
1, 16.32.0
GHSA-8pr6-r75h-h8xx
ERPNext
– < 15.119.0
– < 16.31.0
15.119.0
16.31.0
0, 16.31.0
GHSA-rg9g-c26v-cw27
ERPNext
– < 15.113.0
– < 16.24.0
15.113.0
16.24.0
0, 16.24.0
CVE-2026-66001
frappe
< 15.114.0
>= 16.0.0-beta.1, < 16.26.0
.0, 16.26.0
GHSA-c496-q7g2-62vv
ERPNext
– < 16.22.016.22.0
16.22.0
CVE-2026-65822
erpnext
< 15.116.0
>= 16.0.0, < 16.23.0
0, 16.23.0
CVE-2026-62315, CVE-2026-63654
frappe
<= 16.31.0Még nincs javított verzió megadva
CVE-2026-66002
frappe
< 15.115.0
>= 16.0.0-beta.1, < 16.27.0
.0, 16.27.0

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.