PT-2026-81000 · Dolibarr · Dolibarr

·

CVE-2026-71505

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Dolibarr versões anteriores a 24.0.0
Description Um problema de autorização quebrada no nível do objeto existe nas rotas de gravação de conta de site de terceiros da API REST. Atacantes autenticados com direitos de criação de terceiros podem ignorar as verificações de acesso por objeto, que são aplicadas apenas nas rotas de leitura, para sobrescrever a senha do WebPortal de qualquer empresa. Ao utilizar o endpoint de gravação, um atacante pode substituir a senha de uma empresa vítima, autenticar-se como essa empresa para acessar dados de faturas e recuperar o verificador de senha anterior da vítima a partir da resposta da API.
Recommendations Atualize para a versão 24.0.0 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71505

Produtos afetados

Dolibarr