Ugrás a tartalomra

Heti összefoglaló

Nyílt forráskódú üzleti platformok, 2026. 35. hét: három kritikus Shopware biztonsági közlemény áll a 31 javítás élén

Kritikus 9.6 Gyártó: Nyílt forráskódú üzleti platformok 31 érintett biztonsági közlemény Közzétéve

Nyílt forráskódú üzleti platformok, 2026. 35. hét: 31, ebbe a körbe tartozó sérülékenység a Shopware, a Dolibarr, a Frappe, a Drupal core és az ERP rendszerekben. Három kritikus Shopware biztonsági közlemény és a Dolibarr REST API-hibái emelkednek ki; CISA KEV-bejegyzés nincs, és aktív kihasználásról sem érkezett jelentés. Először a Shopware 6.6.10.23/6.7.13.1 és a Dolibarr 24.0.0 javításait telepítse.

A kiadás röviden

A nyílt forráskódú üzleti platformok a 2026-os 35. héten (augusztus 24–30.) összesen 31, ebbe a körbe tartozó biztonsági közleményt és CVE-azonosítót adtak ki. Közülük 3 kritikus, 15 magas, 11 közepes és 2 alacsony besorolású. A Dolibarrhoz 14, a Shopware-hez 10, a Frappe-hoz 3, a Drupal core-hoz 3, az ERP-hez pedig 1 tartozik. Egyik tétel sem szerepel a CISA Known Exploited Vulnerabilities katalógusában, és egyikről sem jelentettek aktív kihasználást. A Shopware javításai a 6.6-os sorozat esetében a 6.6.10.23, a 6.7-es sorozat esetében a 6.7.13.1 verzióban találhatók. A Dolibarr 24.0.0 kiadás tartalmazza a Dolibarr hibák javításait.

A legfontosabbak

A Shopware áll az élen három kritikus biztonsági közleménnyel. A GHSA-6qhw-38wm-7g7h az App Scripts homokozójából való kitörést jelenti: egy rosszindulatú vagy feltört telepített App tetszőleges PHP- és operációsrendszer-parancsokat futtathat a webáruházban. A GHSA-xj2c-8fw5-mr6m lehetővé teszi, hogy egy hitelesítést nem igénylő támadó meghamisítsa a Host fejlécet az adminisztrációs jelszó-visszaállítási folyamatban, így a rendszergazda visszaállítási hivatkozását a támadó által irányított tartományra irányítsa át, és ha a rendszergazda megnyitja, átvegye a fiók feletti irányítást. A GHSA-xrcf-c96g-q5hr az App által biztosított egyedi entitásdefiníciókon keresztül megvalósuló tárolt SQL/DDL injekció, amely az adatbázis-kapcsolat jogosultságaival tetszőleges SQL futtatását teszi lehetővé. Ugyancsak kezelje kiemelten a GHSA-p37c-pm9p-7vm5 jelű, a Store API-t érintő, hitelesítést nem igénylő SQL injekciót – ehhez mindössze egy Sales Channel hozzáférési kulcs szükséges, amelyet a headless Store API-integrációk gyakran nyilvánosságra hoznak –, valamint a GHSA-p67w-3mq7-rw2g jelű, a médiafrissítési végponton keresztüli útvonalbejárást, amely a media:update jogosultság birtokában távoli kódfuttatáshoz vezethet. Mindegyikhez külön riasztási oldal tartozik ezen a webhelyen.

A Dolibarr legnagyobb kockázatú hibái az e-mail-gyűjtőre és a REST API-kra összpontosulnak. A CVE-2026-81730 a bejövő e-mailek mellékleteinek fájlnevein keresztül megvalósuló útvonalbejárás: a figyelt postaládába küldő fél anélkül is írhat tartalmat a mellékletkönyvtáron kívülre, hogy Dolibarr-fiókkal rendelkezne. A CVE-2026-71504 lehetővé teszi, hogy egy taglétrehozási jogosultsággal rendelkező felhasználó bármely fiók jelszavát visszaállítsa, ideértve a rendszergazdáét is. A CVE-2026-81728 SQL injekció a CSV-/XLSX-import frissítési kulcsain keresztül, importálási jogosultsággal rendelkező felhasználók számára. Több további, 7,1–7,2 besorolású, magas kockázatú Dolibarr REST API-hiba lehetővé teszi fizetési rekordok törlését, portáljelszavak felülírását, a vállalat bankszámlaadatainak módosítását vagy bérszámfejtési mezők módosítását. A Dolibarr 24.0.0 verzió mindegyiket javítja.

Javítási sorrend

  1. Először a Shopware-t javítsa. Telepítse a 6.6.10.23 vagy a 6.7.13.1 verziót attól függően, hogy melyik sorozatot használja. Az internet felől elérhető, Store API-t vagy App Scripts-et használó webáruházak esetében a kritikus homokozó-kitörés és a jelszó-visszaállítási folyamat Host fejlécének meghamisítása is fennáll. Ha nem tudja azonnal telepíteni a javítást, a GHSA-xj2c-8fw5-mr6m esetében kapcsolja be a Symfony megbízható hosztokra vonatkozó ellenőrzését, a GHSA-p37c-pm9p-7vm5 esetében korlátozza a Store API elérhetőségét, a GHSA-p67w-3mq7-rw2g esetében korlátozza a media:update jogosultságot, a GHSA-xrcf-c96g-q5hr esetében pedig kizárólag megbízható forrásból telepítsen és frissítsen Appokat.
  2. Frissítse a Dolibarrt a 24.0.0 verzióra. Először az internet felől elérhető e-mail-gyűjtőket kezelje, mert a CVE-2026-81730 nem igényel Dolibarr-fiókot. Ezután szüntesse meg a REST API jogosultsági és SQL injekciós hibáit, különösen akkor, ha nem rendszergazdai szerepkörök is létrehozhatnak tagokat, importálhatnak vagy hozzáférhetnek harmadik féltől származó rekordokhoz.
  3. Haladjon sorban a táblázatban szereplő további Dolibarr-, Frappe-, Drupal core- és ERP-tételeken, kezdve a többi, 7,1-es magas besorolású bejegyzéssel, majd a közepes és alacsony besorolásúakkal. CISA KEV-hez kapcsolódó határidők nem érvényesek, mert ez a kiadás nem tartalmaz KEV-bejegyzést.

A javításon túl

Az ilyen, nyílt forráskódú platformokkal kapcsolatos hetek inkább osztályozási feladatot jelentenek, mintsem pánikra okot adó helyzetet: a döntő kérdések az, hogy melyik Shopware- vagy Dolibarr-példány érhető el, mely szerepkörök férhetnek hozzá a veszélyes végpontokhoz, és valóban érvényben vannak-e a legújabb megerősítések. Bevezetési és felmérési szolgáltatásaink tesztelhetik a Shopware- és Dolibarr-telepítéseket a kiadásban ismertetett injekciós, jogosultsági és útvonalbejárási hiányosságok szempontjából, míg a Virtuális CISO szolgáltatás (vCISO) segíthet abban, hogy a kitettségkezelés az internet felől elérhető Store API-, e-mail-gyűjtő- és adminisztrációs felületekre összpontosuljon. A Menedzselt kiberbiztonsági felügyelet (MDR) figyelheti a parancsfuttatást és a hitelesítőadat-visszaélést, amelyek egy kihasználási kísérletet követhetnek.

A kiadás összes biztonsági közleménye

AzonosítóTermékSúlyosság
GHSA-6qhw-38wm-7g7hShopwareKritikus 9.6Riasztás →
GHSA-xj2c-8fw5-mr6mShopwareKritikus 9.3Riasztás →
GHSA-xrcf-c96g-q5hrShopwareKritikus 9.1Riasztás →
CVE-2026-81730dolibarrMagas 8.8Riasztás →
CVE-2026-71504dolibarrMagas 8.6Riasztás →
CVE-2026-81728dolibarrMagas 8.6Riasztás →
GHSA-p37c-pm9p-7vm5ShopwareMagas 8.6Riasztás →
GHSA-p67w-3mq7-rw2gShopwareMagas 8.0Riasztás →
CVE-2026-71506dolibarrMagas 7.2Riasztás →
CVE-2026-71505dolibarrMagas 7.1Riasztás →
CVE-2026-71507dolibarrMagas 7.1Riasztás →
CVE-2026-71508dolibarrMagas 7.1Riasztás →
CVE-2026-71509dolibarrMagas 7.1Riasztás →
CVE-2026-71510dolibarrMagas 7.1Riasztás →
CVE-2026-71511dolibarrMagas 7.1Riasztás →
CVE-2026-66003frappeMagas 7.1
CVE-2026-81729dolibarrMagas 7.1
CVE-2026-82634frappeMagas 7.1
GHSA-4wpv-5fvv-c3xpShopwareKözepes 6.5Riasztás →
GHSA-fgjq-45xv-rj8rShopwareKözepes 6.3Riasztás →
CVE-2026-55805Drupal coreKözepes 5.4
CVE-2026-78160ERPKözepes 5.3
CVE-2026-77923dolibarrKözepes 5.3
CVE-2026-82633dolibarrKözepes 5.3
GHSA-674c-5376-96rvShopwareKözepes 5.3Riasztás →
CVE-2026-71503dolibarrKözepes 5.1
CVE-2026-81731frappeKözepes 5.1
CVE-2026-15917Drupal coreKözepes 4.7
CVE-2026-15916Drupal coreKözepes 4.2
GHSA-f497-xgx3-22hqShopwareAlacsony 3.7Riasztás →
GHSA-rrc3-p9vx-5373ShopwareAlacsony 3.1Riasztás →

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.