Dolibarr · Dolibarr · CVE-2026-81729
**Nome do Software Vulnerável e Versões Afetadas**
Dolibarr versões anteriores a 23.0.4
**Description**
Uma verificação de autorização incorreta na API REST permite que usuários autenticados excluam documentos usando permissões insuficientes. A função `Documents::delete()` em `htdocs/api/class/api documents.class.php` chama `dol check secure access document()` usando o modo `read` em vez do modo `write` ao processar o endpoint `DELETE /api/index.php/documents`. Consequentemente, um usuário com apenas permissões de leitura para um módulo (como `societe:lire` ou `facture:lire`) pode excluir permanentemente arquivos, incluindo faturas, pedidos, propostas, arquivos de projeto e PDFs gerados, sem possuir privilégios de criação, escrita, exclusão ou administração.
**Recommendations**
Atualize para a versão 23.0.4 ou posterior.