PT-2026-69978 · Frappe · Erpnext
CVE-2026-72910
·
Publicado
2026-08-10
·
Atualizado
2026-08-11
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
ERPNext versões anteriores a 15.112.0
ERPNext versões anteriores a 16.22.0
Description
Usuários autenticados com privilégios limitados podem modificar dados protegidos além de suas funções atribuídas porque certas funções omitem as verificações de permissão de gravação necessárias. As funções afetadas incluem
merge account(), pause job for doc(), trigger job for doc(), change release date() e update cost center(), localizadas nos arquivos erpnext/accounts/doctype/account/account.py, erpnext/accounts/doctype/process payment reconciliation/process payment reconciliation.py, erpnext/accounts/doctype/purchase invoice/purchase invoice.py e erpnext/accounts/utils.py.Recommendations
Atualizar para a versão 15.112.0.
Atualizar para a versão 16.22.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Erpnext