Frappe · Erpnext · CVE-2026-96672
**Nome do Software Vulnerável e Versões Afetadas**
Frappe ERPNext versões anteriores a 16.34.1
**Descrição**
Gerentes de Contas podem invocar métodos internos do servidor não permitidos e ler seus valores de retorno. Isso ocorre porque o software falha ao validar se os valores de `calculation formula` no Modelo de Relatório Financeiro referenciam métodos permitidos antes de serem passados para a função `frappe.call()`. Um invasor pode fornecer caminhos Python pontilhados arbitrários para executar esses métodos não autorizados.
**Recomendações**
Atualize para a versão 16.34.1 ou posterior.