PT-2026-95969 · Frappe · Erpnext

·

CVE-2026-94113

·

Publicado

2026-09-20

·

Atualizado

2026-09-21

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Frappe ERPNext versões anteriores a 15.121.0 Frappe ERPNext versões 16.x anteriores a 16.34.0
Description Um problema de divulgação de informações existe em endpoints de folha de ponto (timesheet) liberados que falham ao aplicar permissões de doctype. Atacantes autenticados podem chamar os endpoints get projectwise timesheet data, get timesheet detail rate e get timesheet para enumerar e recuperar registros de tempo faturáveis, incluindo nomes de projetos, valores de faturamento e descrições de trabalho, sem as devidas verificações de autorização.
Recommendations Atualize para a versão 15.121.0 ou posterior. Atualize para a versão 16.34.0 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94113
GHSA-9VPH-HQMM-G7HQ

Produtos afetados

Erpnext