PT-2026-79105 · Frappe · Frappe

CVE-2026-62315

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Frappe versões anteriores a 16.31.1
Description O Frappe é um framework de aplicação web full-stack. Um problema de confusão de tipo existe na função set value() em frappe/client.py. O sistema valida um dicionário fornecido através do parâmetro fieldname contra campos padrão e de tabelas filhas proibidos antes que o dicionário seja analisado em nomes de campos individuais. Um usuário autenticado pode explorar esse comportamento para realizar a atribuição em massa (mass assignment) de campos protegidos através do endpoint do cliente.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62315
GHSA-2C6H-WV85-FXVJ

Produtos afetados

Frappe