CVE-2026-22666
Dolibarr ERP/CRM < 23.0.2 – Authentifizierte RCE über dol_eval_standard()
- Veröffentlicht
- 07.04.2026
- Aktualisiert
- 14.07.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 18.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XMittel · nächste 30 Tage
- Perzentil
- 96,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Dolibarr ERP/CRM-Versionen vor 23.0.2 enthalten eine authentifizierte Schwachstelle zur Remote-Codeausführung in der Funktion `dol_eval_standard()`, die es versäumt, verbotene Zeichenfolgenprüfungen im Whitelist-Modus anzuwenden und die dynamische aufrufbare PHP-Syntax nicht erkennt. Angreifer mit Administratorrechten können über berechnete Zusatzfelder (computed extrafields) oder andere Auswertungspfade mithilfe der dynamischen aufrufbaren PHP-Syntax bösartige Payloads injizieren, um die Validierung zu umgehen und über `eval()` beliebige Befehlsausführung zu erreichen.
Quellen
1- DOLIBARR-RCE-CVE-2026-22666Exploit
dol_eval_standard() Whitelist-Bypass eval() RCE, das Dolibarr 23.0.0 und darunter betrifft, von jiva (jivasecurity.com)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.