PT-2026-67849 · Frappe · Erpnext

·

CVE-2026-13227

·

Publicado

2026-08-04

·

Atualizado

2026-08-25

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ERPNext versões anteriores a 15.115.0 ERPNext versões anteriores a 16.26.0
Description Ocorre uma autorização imprópria devido ao controle de acesso insuficiente no método de API whitelist erpnext.crm.doctype.prospect.prospect.get opportunities(). Isso permite o acesso não autorizado a dados por meio da função especificada.
Recommendations Atualize para a versão 15.115.0 ou posterior. Atualize para a versão 16.26.0 ou posterior. Como medida paliativa temporária, restrinja o acesso ao método erpnext.crm.doctype.prospect.prospect.get opportunities().

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13227
GHSA-G8R3-82J6-WP48

Produtos afetados

Erpnext