Ugrás a tartalomra

Heti összefoglaló

Nyílt forráskódú üzleti platformok, 2026. 38. hét: a 49 javítás élén kritikus ERPNext- és Shopware-hibák állnak

Kritikus 9.6 Gyártó: Nyílt forráskódú üzleti platformok 49 érintett biztonsági közlemény Közzétéve

Nyílt forráskódú üzleti platformok, 2026. 38. hét: 49 érintett CVE, ebből 3 kritikus és 20 magas; egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV-listán. A kritikus ERPNext SQL-injekció és tárolt XSS, valamint a Shopware webhook-jogosultsági hibája azonnali biztonsági javítást igényel.

A kiadás röviden

  1. szeptember 14–20. között a nyílt forráskódú üzleti platformok karbantartói olyan biztonsági közleményeket adtak ki, amelyek az olvasóinkat érintő 49 CVE-t fednek le. A kiadásban az ERPNext dominál (28), ezt követi a WordPress (11), a Shopware (5), a Server (3), a Frappe (1) és a Frappe Framework (1). Súlyosság szerinti megoszlás: 3 kritikus, 20 magas, 19 közepes, 2 alacsony és 5 pontozatlan. Ebben a kiadásban egyetlen CVE sincs kihasználtként jelölve, és egyik sem szerepel a CISA KEV-listán. A kritikus hibák az ERPNextben és a Shopware-ben találhatók, ezért azoknak, akik bármelyiket futtatják, kiemelten fontos frissítésként kell kezelniük ezt a kiadást.

A legfontosabbak

Azonnali áttekintést igényel három ERPNext- és három Shopware-hiba.

Az ERPNext esetében a GHSA-v38v-9h2p-hr8v kritikus SQL-injekció egyes végpontokon; bármely hitelesített felhasználó – akár kiosztott szerepkörök nélkül is – más felhasználók érzékeny adatait olvashatja, és kiemelt jogosultságú fiókot szerezhet. A hibát az ERPNext 15.121.0 és 16.34.0 verziója javítja. A GHSA-rv4r-c8v3-3hrc kritikus, tárolt XSS-hiba egy nyilvános foglalási oldalon; ennek révén egy hitelesítés nélkül eljáró támadó parancsfájlt futtathat egy kiemelt jogosultságú felhasználó munkamenetében, és az adott felhasználóként járhat el. A hibát az ERPNext 15.119.1 és 16.32.0 verziója javítja. A GHSA-f99r-gp2w-xghj magas súlyosságú, tárolt XSS-hiba egy jelentésnézetben; ezt az ERPNext 15.120.0 és 16.33.0 verziója javítja. Két további, magas súlyosságú, hiányzó ellenőrzésből adódó ERPNext-hibát is érdemes kiemelni: a GHSA-wp9w-rxmg-6pfj lehetővé teszi, hogy a felhasználók a megengedett szerepkörükön túl módosítsanak adatokat, és a 15.121.0, illetve a 16.34.0 verzió javítja, míg a GHSA-wwgm-3pv3-gmqh lehetővé teszi, hogy hitelesített felhasználók a megengedett szerepkörükön túl olvassanak partneradatokat, és a 15.120.0, illetve a 16.23.0 verzió javítja.

A Shopware esetében a GHSA-r432-q883-wgvf kritikus webhook-jogosultsági probléma: bizonyos beállítások mellett egy webhook-létrehozási jogosultsággal rendelkező felhasználó vagy integráció a kiosztott jogosultságain túlmutató eseményadatokat kaphat, köztük ügyfél-, rendelés-, üzleti folyamathoz vagy e-mailhez kapcsolódó adatokat, illetve akár fiók-helyreállítási információkat is. A hibát a Shopware 6.6.10.25 és 6.7.14.1 verziója javítja. A GHSA-2qxr-vvj4-5934 magas súlyosságú SQL-injekció a Store API aggregációs feldolgozásán keresztül, ha a rendszer PHP 8.4-nél korábbi verzión fut, és a PDO MySQL emulált előkészített utasításai engedélyezve vannak; egy hitelesítés nélkül eljáró Store API-kliens tetszőleges adatokat olvashat az alapul szolgáló adatbázisból. A hibát a Shopware 6.6.10.25 és 6.7.14.1 verziója javítja. A GHSA-8xfc-pww7-3rm5 magas súlyosságú jogosultságszint-emelés a Shopware Administration felületén: a user_change_me jogosultsággal rendelkező felhasználó a saját fiókját rendszergazdává emelheti. A hibát a Shopware 6.6.10.25 és 6.7.14.1 verziója javítja.

Javítási sorrend

  1. Elsőként az ERPNextet javítsa. Frissítsen az ERPNext 15.121.0 / 16.34.0 verzióra, hogy megszüntesse a kritikus SQL-injekciót (GHSA-v38v-9h2p-hr8v) és az ugyanabban a verzióágban található, magas súlyosságú, hiányzó ellenőrzésből adódó hibákat. Ha még nem tette meg, telepítse a korábbi tárolt XSS-javítást is a 15.119.1 / 16.32.0 verzióból a GHSA-rv4r-c8v3-3hrc megszüntetéséhez.
  2. Ezután a Shopware-t javítsa. Frissítsen a Shopware 6.6.10.25 vagy 6.7.14.1 verzióra, amely megszünteti a kritikus webhook-jogosultsági problémát, a hitelesítés nélkül eljáró Store API-t érintő SQL-injekciót és a Shopware Administration felületén lehetséges jogosultságszint-emelést.
  3. Ezután frissítse a többi ERPNext-hibával érintett rendszert a táblázatban felsorolt javított verziókra, beleértve a GHSA-cgjf-xw8x-qjjc esetén a 15.121.3 / 16.35.0 verziót, a GHSA-wwgm-3pv3-gmqh esetén pedig a 15.120.0 / 16.23.0 verziót, hogy minden hiányzó ellenőrzésből adódó és tárolt XSS-hiba javítva legyen.
  4. Az ERPNext és a Shopware frissítése után tekintse át a WordPress, a Server, a Frappe és a Frappe Framework érintett elemeit. Ebben a kiadásban egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV-listán.
  5. A Shopware SQL-injekció és jogosultságszint-emelés esetén a javítás telepítéséig alkalmazza a szállító által megadott kerülő megoldásokat: frissítsen PHP 8.4-es vagy újabb verzióra, vagy tiltsa le a PDO MySQL emulált előkészített utasításait, továbbá korlátozza a user_change_me jogosultságot vagy az adminisztrációs hozzáférést.

A javításon túl

Mindez a következő hónapban kezelhető, ha felméri, mely platformokat futtatja, és milyen gyorsan javítják a karbantartók a nagy hatású hibákat. Bevezetési és felmérési szolgáltatásaink magukban foglalják a behatolási tesztelést és a rendszerek megerősítését, amelyek feltárják az injekciós és hitelesítési gyengeségeket – például az ERPNext SQL-injekciót és a tárolt XSS-hibákat –, míg Virtuális CISO szolgáltatás (vCISO) segíthet az internet felől elérhető végpontok, például a hitelesítés nélkül elérhető Shopware Store API azonosításában, még mielőtt a frissítés megérkezne.

A kiadás összes biztonsági közleménye

AzonosítóTermékSúlyosság
GHSA-v38v-9h2p-hr8vERPNextKritikus 9.6Riasztás →
GHSA-r432-q883-wgvfShopwareKritikus 9.6Riasztás →
GHSA-rv4r-c8v3-3hrcERPNextKritikus 9.3Riasztás →
GHSA-f99r-gp2w-xghjERPNextMagas 8.7Riasztás →
GHSA-734c-hv9r-mg2cERPNextMagas 8.7Riasztás →
GHSA-2qxr-vvj4-5934ShopwareMagas 8.6Riasztás →
GHSA-wp9w-rxmg-6pfjERPNextMagas 8.5Riasztás →
GHSA-cgjf-xw8x-qjjcERPNextMagas 8.5Riasztás →
GHSA-vr45-2p9x-3vjcERPNextMagas 8.5Riasztás →
GHSA-8xfc-pww7-3rm5ShopwareMagas 8.1Riasztás →
GHSA-wwgm-3pv3-gmqhERPNextMagas 7.7Riasztás →
GHSA-jfwr-g9v2-57c9ERPNextMagas 7.7
GHSA-jp5q-723q-g826ERPNextMagas 7.7
GHSA-5wpj-6rvp-9ff7ERPNextMagas 7.7Riasztás →
GHSA-q6qw-66cm-f9wjERPNextMagas 7.7
GHSA-mp29-fjc5-h86pERPNextMagas 7.7
GHSA-726x-68g4-fj9vERPNextMagas 7.7Riasztás →
GHSA-cgxw-2996-9vj3ERPNextMagas 7.7
GHSA-xp5c-86f4-7ppfERPNextMagas 7.7
GHSA-pg3r-7236-pg74ERPNextMagas 7.7
GHSA-qcff-6669-j3gjERPNextMagas 7.7
GHSA-vg6r-89q7-wh34ERPNextMagas 7.7
CVE-2026-94113ERPNextMagas 7.1
GHSA-h787-3x6w-8x4mERPNextKözepes 6.8
CVE-2026-82985ServerKözepes 6.5
GHSA-p589-2ff8-3wfwShopwareKözepes 6.5Riasztás →
GHSA-33wf-p63q-w25fWordPressKözepes 6.5
GHSA-49wp-r82c-j825ERPNextKözepes 6.4
GHSA-794x-fhm7-58j7ERPNextKözepes 6.4
CVE-2026-77164ServerKözepes 6.2
CVE-2023-51769FrappeKözepes 6.1
GHSA-mch6-932v-3cm8ShopwareKözepes 5.3Riasztás →
GHSA-cjfg-q57r-mq45WordPressKözepes 5.3
GHSA-5qf7-2r5p-ppj8WordPressKözepes 5.3
GHSA-76jg-r2qr-v77fWordPressKözepes 5.3
GHSA-7j2w-hg27-8g3qERPNextKözepes 5.0
GHSA-pr7v-95jp-gwwvERPNextKözepes 4.3
GHSA-2r76-j6jj-jj56ERPNextKözepes 4.3
GHSA-9vph-hqmm-g7hqERPNextKözepes 4.3
GHSA-p4jx-mqwq-66cjERPNextKözepes 4.3
Mind a(z) 49 megjelenítése
AzonosítóTermékSúlyosság
GHSA-32m5-wc28-ghrrWordPressKözepes 4.3
GHSA-w57f-v787-qhpfWordPressKözepes 4.3
CVE-2026-68493ServerAlacsony 3.1
GHSA-rmpv-w5v9-rqh5WordPressAlacsony 1.8
GHSA-8v98-cfpm-9p67Frappe FrameworkNincs pontszám
GHSA-f522-h982-63mgWordPressNincs pontszám
GHSA-qg7r-fjh2-wvx8WordPressNincs pontszám
GHSA-xhp5-863h-rhfrWordPressNincs pontszám
GHSA-mgvw-845h-9qgqWordPressNincs pontszám

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.