Heti összefoglaló
Nyílt forráskódú üzleti platformok, 2026. 38. hét: a 49 javítás élén kritikus ERPNext- és Shopware-hibák állnak
Nyílt forráskódú üzleti platformok, 2026. 38. hét: 49 érintett CVE, ebből 3 kritikus és 20 magas; egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV-listán. A kritikus ERPNext SQL-injekció és tárolt XSS, valamint a Shopware webhook-jogosultsági hibája azonnali biztonsági javítást igényel.
A kiadás röviden
- szeptember 14–20. között a nyílt forráskódú üzleti platformok karbantartói olyan biztonsági közleményeket adtak ki, amelyek az olvasóinkat érintő 49 CVE-t fednek le. A kiadásban az ERPNext dominál (28), ezt követi a WordPress (11), a Shopware (5), a Server (3), a Frappe (1) és a Frappe Framework (1). Súlyosság szerinti megoszlás: 3 kritikus, 20 magas, 19 közepes, 2 alacsony és 5 pontozatlan. Ebben a kiadásban egyetlen CVE sincs kihasználtként jelölve, és egyik sem szerepel a CISA KEV-listán. A kritikus hibák az ERPNextben és a Shopware-ben találhatók, ezért azoknak, akik bármelyiket futtatják, kiemelten fontos frissítésként kell kezelniük ezt a kiadást.
A legfontosabbak
Azonnali áttekintést igényel három ERPNext- és három Shopware-hiba.
Az ERPNext esetében a GHSA-v38v-9h2p-hr8v kritikus SQL-injekció egyes végpontokon; bármely hitelesített felhasználó – akár kiosztott szerepkörök nélkül is – más felhasználók érzékeny adatait olvashatja, és kiemelt jogosultságú fiókot szerezhet. A hibát az ERPNext 15.121.0 és 16.34.0 verziója javítja. A GHSA-rv4r-c8v3-3hrc kritikus, tárolt XSS-hiba egy nyilvános foglalási oldalon; ennek révén egy hitelesítés nélkül eljáró támadó parancsfájlt futtathat egy kiemelt jogosultságú felhasználó munkamenetében, és az adott felhasználóként járhat el. A hibát az ERPNext 15.119.1 és 16.32.0 verziója javítja. A GHSA-f99r-gp2w-xghj magas súlyosságú, tárolt XSS-hiba egy jelentésnézetben; ezt az ERPNext 15.120.0 és 16.33.0 verziója javítja. Két további, magas súlyosságú, hiányzó ellenőrzésből adódó ERPNext-hibát is érdemes kiemelni: a GHSA-wp9w-rxmg-6pfj lehetővé teszi, hogy a felhasználók a megengedett szerepkörükön túl módosítsanak adatokat, és a 15.121.0, illetve a 16.34.0 verzió javítja, míg a GHSA-wwgm-3pv3-gmqh lehetővé teszi, hogy hitelesített felhasználók a megengedett szerepkörükön túl olvassanak partneradatokat, és a 15.120.0, illetve a 16.23.0 verzió javítja.
A Shopware esetében a GHSA-r432-q883-wgvf kritikus webhook-jogosultsági probléma: bizonyos beállítások mellett egy webhook-létrehozási jogosultsággal rendelkező felhasználó vagy integráció a kiosztott jogosultságain túlmutató eseményadatokat kaphat, köztük ügyfél-, rendelés-, üzleti folyamathoz vagy e-mailhez kapcsolódó adatokat, illetve akár fiók-helyreállítási információkat is. A hibát a Shopware 6.6.10.25 és 6.7.14.1 verziója javítja. A GHSA-2qxr-vvj4-5934 magas súlyosságú SQL-injekció a Store API aggregációs feldolgozásán keresztül, ha a rendszer PHP 8.4-nél korábbi verzión fut, és a PDO MySQL emulált előkészített utasításai engedélyezve vannak; egy hitelesítés nélkül eljáró Store API-kliens tetszőleges adatokat olvashat az alapul szolgáló adatbázisból. A hibát a Shopware 6.6.10.25 és 6.7.14.1 verziója javítja. A GHSA-8xfc-pww7-3rm5 magas súlyosságú jogosultságszint-emelés a Shopware Administration felületén: a user_change_me jogosultsággal rendelkező felhasználó a saját fiókját rendszergazdává emelheti. A hibát a Shopware 6.6.10.25 és 6.7.14.1 verziója javítja.
Javítási sorrend
- Elsőként az ERPNextet javítsa. Frissítsen az ERPNext 15.121.0 / 16.34.0 verzióra, hogy megszüntesse a kritikus SQL-injekciót (GHSA-v38v-9h2p-hr8v) és az ugyanabban a verzióágban található, magas súlyosságú, hiányzó ellenőrzésből adódó hibákat. Ha még nem tette meg, telepítse a korábbi tárolt XSS-javítást is a 15.119.1 / 16.32.0 verzióból a GHSA-rv4r-c8v3-3hrc megszüntetéséhez.
- Ezután a Shopware-t javítsa. Frissítsen a Shopware 6.6.10.25 vagy 6.7.14.1 verzióra, amely megszünteti a kritikus webhook-jogosultsági problémát, a hitelesítés nélkül eljáró Store API-t érintő SQL-injekciót és a Shopware Administration felületén lehetséges jogosultságszint-emelést.
- Ezután frissítse a többi ERPNext-hibával érintett rendszert a táblázatban felsorolt javított verziókra, beleértve a GHSA-cgjf-xw8x-qjjc esetén a 15.121.3 / 16.35.0 verziót, a GHSA-wwgm-3pv3-gmqh esetén pedig a 15.120.0 / 16.23.0 verziót, hogy minden hiányzó ellenőrzésből adódó és tárolt XSS-hiba javítva legyen.
- Az ERPNext és a Shopware frissítése után tekintse át a WordPress, a Server, a Frappe és a Frappe Framework érintett elemeit. Ebben a kiadásban egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV-listán.
- A Shopware SQL-injekció és jogosultságszint-emelés esetén a javítás telepítéséig alkalmazza a szállító által megadott kerülő megoldásokat: frissítsen PHP 8.4-es vagy újabb verzióra, vagy tiltsa le a PDO MySQL emulált előkészített utasításait, továbbá korlátozza a user_change_me jogosultságot vagy az adminisztrációs hozzáférést.
A javításon túl
Mindez a következő hónapban kezelhető, ha felméri, mely platformokat futtatja, és milyen gyorsan javítják a karbantartók a nagy hatású hibákat. Bevezetési és felmérési szolgáltatásaink magukban foglalják a behatolási tesztelést és a rendszerek megerősítését, amelyek feltárják az injekciós és hitelesítési gyengeségeket – például az ERPNext SQL-injekciót és a tárolt XSS-hibákat –, míg Virtuális CISO szolgáltatás (vCISO) segíthet az internet felől elérhető végpontok, például a hitelesítés nélkül elérhető Shopware Store API azonosításában, még mielőtt a frissítés megérkezne.
A kiadás összes biztonsági közleménye
| Azonosító | Termék | Súlyosság | |
|---|---|---|---|
| GHSA-v38v-9h2p-hr8v | ERPNext | Kritikus 9.6 | Riasztás → |
| GHSA-r432-q883-wgvf | Shopware | Kritikus 9.6 | Riasztás → |
| GHSA-rv4r-c8v3-3hrc | ERPNext | Kritikus 9.3 | Riasztás → |
| GHSA-f99r-gp2w-xghj | ERPNext | Magas 8.7 | Riasztás → |
| GHSA-734c-hv9r-mg2c | ERPNext | Magas 8.7 | Riasztás → |
| GHSA-2qxr-vvj4-5934 | Shopware | Magas 8.6 | Riasztás → |
| GHSA-wp9w-rxmg-6pfj | ERPNext | Magas 8.5 | Riasztás → |
| GHSA-cgjf-xw8x-qjjc | ERPNext | Magas 8.5 | Riasztás → |
| GHSA-vr45-2p9x-3vjc | ERPNext | Magas 8.5 | Riasztás → |
| GHSA-8xfc-pww7-3rm5 | Shopware | Magas 8.1 | Riasztás → |
| GHSA-wwgm-3pv3-gmqh | ERPNext | Magas 7.7 | Riasztás → |
| GHSA-jfwr-g9v2-57c9 | ERPNext | Magas 7.7 | |
| GHSA-jp5q-723q-g826 | ERPNext | Magas 7.7 | |
| GHSA-5wpj-6rvp-9ff7 | ERPNext | Magas 7.7 | Riasztás → |
| GHSA-q6qw-66cm-f9wj | ERPNext | Magas 7.7 | |
| GHSA-mp29-fjc5-h86p | ERPNext | Magas 7.7 | |
| GHSA-726x-68g4-fj9v | ERPNext | Magas 7.7 | Riasztás → |
| GHSA-cgxw-2996-9vj3 | ERPNext | Magas 7.7 | |
| GHSA-xp5c-86f4-7ppf | ERPNext | Magas 7.7 | |
| GHSA-pg3r-7236-pg74 | ERPNext | Magas 7.7 | |
| GHSA-qcff-6669-j3gj | ERPNext | Magas 7.7 | |
| GHSA-vg6r-89q7-wh34 | ERPNext | Magas 7.7 | |
| CVE-2026-94113 | ERPNext | Magas 7.1 | |
| GHSA-h787-3x6w-8x4m | ERPNext | Közepes 6.8 | |
| CVE-2026-82985 | Server | Közepes 6.5 | |
| GHSA-p589-2ff8-3wfw | Shopware | Közepes 6.5 | Riasztás → |
| GHSA-33wf-p63q-w25f | WordPress | Közepes 6.5 | |
| GHSA-49wp-r82c-j825 | ERPNext | Közepes 6.4 | |
| GHSA-794x-fhm7-58j7 | ERPNext | Közepes 6.4 | |
| CVE-2026-77164 | Server | Közepes 6.2 | |
| CVE-2023-51769 | Frappe | Közepes 6.1 | |
| GHSA-mch6-932v-3cm8 | Shopware | Közepes 5.3 | Riasztás → |
| GHSA-cjfg-q57r-mq45 | WordPress | Közepes 5.3 | |
| GHSA-5qf7-2r5p-ppj8 | WordPress | Közepes 5.3 | |
| GHSA-76jg-r2qr-v77f | WordPress | Közepes 5.3 | |
| GHSA-7j2w-hg27-8g3q | ERPNext | Közepes 5.0 | |
| GHSA-pr7v-95jp-gwwv | ERPNext | Közepes 4.3 | |
| GHSA-2r76-j6jj-jj56 | ERPNext | Közepes 4.3 | |
| GHSA-9vph-hqmm-g7hq | ERPNext | Közepes 4.3 | |
| GHSA-p4jx-mqwq-66cj | ERPNext | Közepes 4.3 |
Mind a(z) 49 megjelenítése
| Azonosító | Termék | Súlyosság | |
|---|---|---|---|
| GHSA-32m5-wc28-ghrr | WordPress | Közepes 4.3 | |
| GHSA-w57f-v787-qhpf | WordPress | Közepes 4.3 | |
| CVE-2026-68493 | Server | Alacsony 3.1 | |
| GHSA-rmpv-w5v9-rqh5 | WordPress | Alacsony 1.8 | |
| GHSA-8v98-cfpm-9p67 | Frappe Framework | Nincs pontszám | |
| GHSA-f522-h982-63mg | WordPress | Nincs pontszám | |
| GHSA-qg7r-fjh2-wvx8 | WordPress | Nincs pontszám | |
| GHSA-xhp5-863h-rhfr | WordPress | Nincs pontszám | |
| GHSA-mgvw-845h-9qgq | WordPress | Nincs pontszám |
Hivatkozások
Gyártói közlemény
- Possibility of SQL injection due to missing validation
- Webhook permission can bypass event ACLs and expose sensitive data
- Account takeover via stored cross-site scripting
- Stored cross-site scripting due to missing validation
- Stored cross-site scripting due to missing validation
- SQL injection in Store API aggregation handling on PHP < 8.4
- Unauthorised status modification due to missing validation
- Unauthorised modification of data due to missing validation
GHSA
- GHSA-v38v-9h2p-hr8v — GitHub
- GHSA-r432-q883-wgvf — GitHub
- GHSA-rv4r-c8v3-3hrc — GitHub
- GHSA-f99r-gp2w-xghj — GitHub
- GHSA-734c-hv9r-mg2c — GitHub
- GHSA-2qxr-vvj4-5934 — GitHub
- GHSA-wp9w-rxmg-6pfj — GitHub
- GHSA-cgjf-xw8x-qjjc — GitHub
- GHSA-vr45-2p9x-3vjc — GitHub
- GHSA-8xfc-pww7-3rm5 — GitHub
- GHSA-wwgm-3pv3-gmqh — GitHub
- GHSA-jfwr-g9v2-57c9 — GitHub