PT-2026-65783 · Frappe · Erpnext+1

·

CVE-2026-12895

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ERPNext versão 15.107.0 Frappe versão 15.107.2
Description Existe um problema onde a aplicação constrói consultas SQL utilizando interpolação direta de strings via str.format() em vez de consultas parametrizadas. Isso permite que o docname de um registro de Fornecedor contendo metacaracteres SQL seja interpretado como parte da consulta. Um usuário autenticado com baixos privilégios poderia explorar isso para executar consultas SQL arbitrárias, ignorar as restrições de acesso DocPerm e extrair dados confidenciais, incluindo fragmentos do hash de senha do administrador, credenciais, tokens de integração ou informações financeiras.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12895

Produtos afetados

Erpnext
Frappe