CVE-2026-71510
Dolibarr < 24.0.0 Inyección SQL en la API REST de Usuarios mediante el parámetro filter
- Publicado
- 24 ago 2026
- Actualizado
- 29 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 12 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 14,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Dolibarr anterior a 24.0.0 contiene una vulnerabilidad de inyección SQL en la API REST de usuarios que permite a atacantes autenticados con permisos de lectura de usuarios extraer datos sensibles al insertar parámetros de filtro no saneados en cláusulas WHERE de SQL sin restricciones de columnas. Los atacantes pueden realizar búsquedas binarias en campos numéricos e iteración de prefijos con LIKE en campos de cadena para recuperar cifras salariales y verificadores de contraseñas omitidos en las respuestas normales de la API, mientras que los mensajes de error sin procesar de la base de datos en el mismo endpoint permiten la enumeración de nombres de columnas.
Fuentes
1- CVE-2026-89012Exploit
Exploit en Python para CVE-2026-89012, un bypass de la lista de denegación del filtro SQL de Dolibarr que utiliza un oráculo booleano ciego para extraer hashes de contraseñas y claves de API a través de la API REST.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.