PT-2026-69978 · Frappe · Erpnext

CVE-2026-72910

·

Publicado

2026-08-10

·

Atualizado

2026-08-11

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas ERPNext versões anteriores a 15.112.0 ERPNext versões anteriores a 16.22.0
Description Usuários autenticados com privilégios limitados podem modificar dados protegidos além de suas funções atribuídas porque certas funções omitem as verificações de permissão de gravação necessárias. As funções afetadas incluem merge account(), pause job for doc(), trigger job for doc(), change release date() e update cost center(), localizadas nos arquivos erpnext/accounts/doctype/account/account.py, erpnext/accounts/doctype/process payment reconciliation/process payment reconciliation.py, erpnext/accounts/doctype/purchase invoice/purchase invoice.py e erpnext/accounts/utils.py.
Recommendations Atualizar para a versão 15.112.0. Atualizar para a versão 16.22.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72910
GHSA-QPVH-75WH-J645

Produtos afetados

Erpnext