PT-2026-81004 · Dolibarr+1 · Dolibarr

·

CVE-2026-71509

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Dolibarr versões anteriores a 24.0.0
Description Um problema de autorização inadequada existe no endpoint de atualização da API REST de relatórios de despesas. Atacantes autenticados com direitos de criação de despesas podem ignorar o fluxo de aprovação ao modificar diretamente os campos de status de aprovação e identidade do aprovador. Isso permite a manipulação de campos de estado do fluxo de trabalho para avançar relatórios de despesas para o status aprovado ou fechado sem as permissões de aprovação necessárias, resultando também em inconsistências forenses nos registros de auditoria devido à ausência de carimbos de data/hora de aprovação.
Recommendations Atualize para a versão 24.0.0 ou posterior. Restrinja o acesso ao endpoint de atualização da API REST de relatórios de despesas para usuários que não devem ter autoridade de aprovação.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71509

Produtos afetados

Dolibarr