Heti összefoglaló
Nyílt forráskódú üzleti platformok, 2026. 35. hét: három kritikus Shopware biztonsági közlemény áll a 31 javítás élén
Nyílt forráskódú üzleti platformok, 2026. 35. hét: 31, ebbe a körbe tartozó sérülékenység a Shopware, a Dolibarr, a Frappe, a Drupal core és az ERP rendszerekben. Három kritikus Shopware biztonsági közlemény és a Dolibarr REST API-hibái emelkednek ki; CISA KEV-bejegyzés nincs, és aktív kihasználásról sem érkezett jelentés. Először a Shopware 6.6.10.23/6.7.13.1 és a Dolibarr 24.0.0 javításait telepítse.
A kiadás röviden
A nyílt forráskódú üzleti platformok a 2026-os 35. héten (augusztus 24–30.) összesen 31, ebbe a körbe tartozó biztonsági közleményt és CVE-azonosítót adtak ki. Közülük 3 kritikus, 15 magas, 11 közepes és 2 alacsony besorolású. A Dolibarrhoz 14, a Shopware-hez 10, a Frappe-hoz 3, a Drupal core-hoz 3, az ERP-hez pedig 1 tartozik. Egyik tétel sem szerepel a CISA Known Exploited Vulnerabilities katalógusában, és egyikről sem jelentettek aktív kihasználást. A Shopware javításai a 6.6-os sorozat esetében a 6.6.10.23, a 6.7-es sorozat esetében a 6.7.13.1 verzióban találhatók. A Dolibarr 24.0.0 kiadás tartalmazza a Dolibarr hibák javításait.
A legfontosabbak
A Shopware áll az élen három kritikus biztonsági közleménnyel. A GHSA-6qhw-38wm-7g7h az App Scripts homokozójából való kitörést jelenti: egy rosszindulatú vagy feltört telepített App tetszőleges PHP- és operációsrendszer-parancsokat futtathat a webáruházban. A GHSA-xj2c-8fw5-mr6m lehetővé teszi, hogy egy hitelesítést nem igénylő támadó meghamisítsa a Host fejlécet az adminisztrációs jelszó-visszaállítási folyamatban, így a rendszergazda visszaállítási hivatkozását a támadó által irányított tartományra irányítsa át, és ha a rendszergazda megnyitja, átvegye a fiók feletti irányítást. A GHSA-xrcf-c96g-q5hr az App által biztosított egyedi entitásdefiníciókon keresztül megvalósuló tárolt SQL/DDL injekció, amely az adatbázis-kapcsolat jogosultságaival tetszőleges SQL futtatását teszi lehetővé. Ugyancsak kezelje kiemelten a GHSA-p37c-pm9p-7vm5 jelű, a Store API-t érintő, hitelesítést nem igénylő SQL injekciót – ehhez mindössze egy Sales Channel hozzáférési kulcs szükséges, amelyet a headless Store API-integrációk gyakran nyilvánosságra hoznak –, valamint a GHSA-p67w-3mq7-rw2g jelű, a médiafrissítési végponton keresztüli útvonalbejárást, amely a media:update jogosultság birtokában távoli kódfuttatáshoz vezethet. Mindegyikhez külön riasztási oldal tartozik ezen a webhelyen.
A Dolibarr legnagyobb kockázatú hibái az e-mail-gyűjtőre és a REST API-kra összpontosulnak. A CVE-2026-81730 a bejövő e-mailek mellékleteinek fájlnevein keresztül megvalósuló útvonalbejárás: a figyelt postaládába küldő fél anélkül is írhat tartalmat a mellékletkönyvtáron kívülre, hogy Dolibarr-fiókkal rendelkezne. A CVE-2026-71504 lehetővé teszi, hogy egy taglétrehozási jogosultsággal rendelkező felhasználó bármely fiók jelszavát visszaállítsa, ideértve a rendszergazdáét is. A CVE-2026-81728 SQL injekció a CSV-/XLSX-import frissítési kulcsain keresztül, importálási jogosultsággal rendelkező felhasználók számára. Több további, 7,1–7,2 besorolású, magas kockázatú Dolibarr REST API-hiba lehetővé teszi fizetési rekordok törlését, portáljelszavak felülírását, a vállalat bankszámlaadatainak módosítását vagy bérszámfejtési mezők módosítását. A Dolibarr 24.0.0 verzió mindegyiket javítja.
Javítási sorrend
- Először a Shopware-t javítsa. Telepítse a 6.6.10.23 vagy a 6.7.13.1 verziót attól függően, hogy melyik sorozatot használja. Az internet felől elérhető, Store API-t vagy App Scripts-et használó webáruházak esetében a kritikus homokozó-kitörés és a jelszó-visszaállítási folyamat Host fejlécének meghamisítása is fennáll. Ha nem tudja azonnal telepíteni a javítást, a GHSA-xj2c-8fw5-mr6m esetében kapcsolja be a Symfony megbízható hosztokra vonatkozó ellenőrzését, a GHSA-p37c-pm9p-7vm5 esetében korlátozza a Store API elérhetőségét, a GHSA-p67w-3mq7-rw2g esetében korlátozza a
media:updatejogosultságot, a GHSA-xrcf-c96g-q5hr esetében pedig kizárólag megbízható forrásból telepítsen és frissítsen Appokat. - Frissítse a Dolibarrt a 24.0.0 verzióra. Először az internet felől elérhető e-mail-gyűjtőket kezelje, mert a CVE-2026-81730 nem igényel Dolibarr-fiókot. Ezután szüntesse meg a REST API jogosultsági és SQL injekciós hibáit, különösen akkor, ha nem rendszergazdai szerepkörök is létrehozhatnak tagokat, importálhatnak vagy hozzáférhetnek harmadik féltől származó rekordokhoz.
- Haladjon sorban a táblázatban szereplő további Dolibarr-, Frappe-, Drupal core- és ERP-tételeken, kezdve a többi, 7,1-es magas besorolású bejegyzéssel, majd a közepes és alacsony besorolásúakkal. CISA KEV-hez kapcsolódó határidők nem érvényesek, mert ez a kiadás nem tartalmaz KEV-bejegyzést.
A javításon túl
Az ilyen, nyílt forráskódú platformokkal kapcsolatos hetek inkább osztályozási feladatot jelentenek, mintsem pánikra okot adó helyzetet: a döntő kérdések az, hogy melyik Shopware- vagy Dolibarr-példány érhető el, mely szerepkörök férhetnek hozzá a veszélyes végpontokhoz, és valóban érvényben vannak-e a legújabb megerősítések. Bevezetési és felmérési szolgáltatásaink tesztelhetik a Shopware- és Dolibarr-telepítéseket a kiadásban ismertetett injekciós, jogosultsági és útvonalbejárási hiányosságok szempontjából, míg a Virtuális CISO szolgáltatás (vCISO) segíthet abban, hogy a kitettségkezelés az internet felől elérhető Store API-, e-mail-gyűjtő- és adminisztrációs felületekre összpontosuljon. A Menedzselt kiberbiztonsági felügyelet (MDR) figyelheti a parancsfuttatást és a hitelesítőadat-visszaélést, amelyek egy kihasználási kísérletet követhetnek.
A kiadás összes biztonsági közleménye
| Azonosító | Termék | Súlyosság | |
|---|---|---|---|
| GHSA-6qhw-38wm-7g7h | Shopware | Kritikus 9.6 | Riasztás → |
| GHSA-xj2c-8fw5-mr6m | Shopware | Kritikus 9.3 | Riasztás → |
| GHSA-xrcf-c96g-q5hr | Shopware | Kritikus 9.1 | Riasztás → |
| CVE-2026-81730 | dolibarr | Magas 8.8 | Riasztás → |
| CVE-2026-71504 | dolibarr | Magas 8.6 | Riasztás → |
| CVE-2026-81728 | dolibarr | Magas 8.6 | Riasztás → |
| GHSA-p37c-pm9p-7vm5 | Shopware | Magas 8.6 | Riasztás → |
| GHSA-p67w-3mq7-rw2g | Shopware | Magas 8.0 | Riasztás → |
| CVE-2026-71506 | dolibarr | Magas 7.2 | Riasztás → |
| CVE-2026-71505 | dolibarr | Magas 7.1 | Riasztás → |
| CVE-2026-71507 | dolibarr | Magas 7.1 | Riasztás → |
| CVE-2026-71508 | dolibarr | Magas 7.1 | Riasztás → |
| CVE-2026-71509 | dolibarr | Magas 7.1 | Riasztás → |
| CVE-2026-71510 | dolibarr | Magas 7.1 | Riasztás → |
| CVE-2026-71511 | dolibarr | Magas 7.1 | Riasztás → |
| CVE-2026-66003 | frappe | Magas 7.1 | |
| CVE-2026-81729 | dolibarr | Magas 7.1 | |
| CVE-2026-82634 | frappe | Magas 7.1 | |
| GHSA-4wpv-5fvv-c3xp | Shopware | Közepes 6.5 | Riasztás → |
| GHSA-fgjq-45xv-rj8r | Shopware | Közepes 6.3 | Riasztás → |
| CVE-2026-55805 | Drupal core | Közepes 5.4 | |
| CVE-2026-78160 | ERP | Közepes 5.3 | |
| CVE-2026-77923 | dolibarr | Közepes 5.3 | |
| CVE-2026-82633 | dolibarr | Közepes 5.3 | |
| GHSA-674c-5376-96rv | Shopware | Közepes 5.3 | Riasztás → |
| CVE-2026-71503 | dolibarr | Közepes 5.1 | |
| CVE-2026-81731 | frappe | Közepes 5.1 | |
| CVE-2026-15917 | Drupal core | Közepes 4.7 | |
| CVE-2026-15916 | Drupal core | Közepes 4.2 | |
| GHSA-f497-xgx3-22hq | Shopware | Alacsony 3.7 | Riasztás → |
| GHSA-rrc3-p9vx-5373 | Shopware | Alacsony 3.1 | Riasztás → |
Hivatkozások
Gyártói közlemény
- App Script sandbox escape allows arbitrary PHP and OS command execution
- Admin account takeover via Host-header password-reset poisoning
- Stored SQL/DDL Injection via Custom Entity Field Names (App Manifest)
- Dolibarr fix (GitHub)
- Dolibarr fix (GitHub)
- Dolibarr fix (GitHub)
- Pre-authentication SQL injection in Store API
- Path traversal via writable media.fileExtension leads to remote code execution (single …
Javítás és kiadási megjegyzések
- github.com/Dolibarr/dolibarr/blob/23.0.4/htdocs/emailcollector/lib/emailcollector.lib.p…
- VulnCheck Advisory: Dolibarr 9.0.0 through 23.0.4 Path Traversal via EmailCollector Att…
- Patch Commit
- VulnCheck Advisory: Dolibarr before 24.0.0 SQL Injection via the CSV and XLSX Import Up…
- Patch Commit
- Patch Commit
- Patch Commit
- Patch Commit
Egyéb
- github.com/Dolibarr/dolibarr
- www.vulncheck.com/advisories/dolibarr-members-rest-api-improper-authorization-via-passw…
- github.com/Dolibarr/dolibarr/blob/23.0.4/htdocs/core/modules/import/import_csv.modules.…
- www.vulncheck.com/advisories/dolibarr-payments-rest-api-improper-authorization-via-dele…
- www.vulncheck.com/advisories/dolibarr-rest-api-broken-object-level-authorization-via-th…
- www.vulncheck.com/advisories/dolibarr-rest-api-broken-object-level-authorization-via-ba…
- www.vulncheck.com/advisories/dolibarr-rest-api-improper-authorization-via-user-update-e…
CVE / GHSA
- GHSA-6qhw-38wm-7g7h — GitHub
- GHSA-xj2c-8fw5-mr6m — GitHub
- GHSA-xrcf-c96g-q5hr — GitHub
- CVE-2026-81730 — cve.org
- CVE-2026-81730 — NVD
- EUVD-2026-67235 — ENISA EUVD
- CVE-2026-71504 — cve.org
- CVE-2026-71504 — NVD
- EUVD-2026-65076 — ENISA EUVD
- CVE-2026-81728 — cve.org
- CVE-2026-81728 — NVD
- EUVD-2026-67233 — ENISA EUVD
- GHSA-p37c-pm9p-7vm5 — GitHub
- GHSA-p67w-3mq7-rw2g — GitHub
- CVE-2026-71506 — cve.org
- CVE-2026-71506 — NVD
- EUVD-2026-65079 — ENISA EUVD
- CVE-2026-71505 — cve.org
- CVE-2026-71505 — NVD
- EUVD-2026-65078 — ENISA EUVD
- CVE-2026-71507 — cve.org
- CVE-2026-71507 — NVD
- EUVD-2026-65080 — ENISA EUVD
- CVE-2026-71508 — cve.org
- CVE-2026-71508 — NVD
- EUVD-2026-65081 — ENISA EUVD