Frappe · Frappe · CVE-2026-66003
**Nome do Software Vulnerável e Versões Afetadas**
Frappe versões anteriores a 15.115.0
**Description**
Existe uma falha de bypass de controle de acesso na API REST do framework Frappe. Quando um documento referencia outro documento através de um campo de Link, o sistema não aplica consistentemente as permissões do DocType vinculado durante a recuperação do registro. Isso permite que um usuário autenticado com baixos privilégios leia dados e obtenha campos de registros vinculados que estão fora de seu escopo autorizado.
**Recommendations**
Atualizar para a versão 15.115.0.