PT-2026-81005 · Dolibarr · Dolibarr

·

CVE-2026-71510

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Dolibarr versões anteriores a 24.0.0
Description Existe um problema na API REST de usuários onde atacantes autenticados com direitos de leitura de usuário podem extrair dados sensíveis. Isso ocorre porque parâmetros de filtro não sanitizados são inseridos em cláusulas SQL WHERE sem restrições de coluna. Atacantes podem usar a busca binária em campos numéricos e a iteração de prefixo LIKE em campos de string para recuperar verificadores de senha e valores salariais que são normalmente omitidos nas respostas da API. Além disso, mensagens de erro brutas do banco de dados no mesmo endpoint permitem a enumeração de nomes de colunas.
Recommendations Atualize para a versão 24.0.0 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71510

Produtos afetados

Dolibarr