CVE-2026-22666
Dolibarr ERP/CRM < 23.0.2 RCE authentifié via dol_eval_standard()
- Publié
- 7 avr. 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 18 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModéré · 30 prochains jours
- Percentile
- 96,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Dolibarr ERP/CRM versions antérieures à 23.0.2 contiennent une vulnérabilité d'exécution de code à distance authentifiée dans la fonction dol_eval_standard() qui ne parvient pas à appliquer les vérifications de chaînes interdites en mode liste blanche et ne détecte pas la syntaxe d'appel dynamique PHP. Les attaquants disposant de privilèges d'administrateur peuvent injecter des charges utiles malveillantes via des champs supplémentaires calculés ou d'autres chemins d'évaluation utilisant la syntaxe d'appel dynamique PHP pour contourner la validation et parvenir à une exécution arbitraire de commandes via eval().
Sources
1- DOLIBARR-RCE-CVE-2026-22666Exploit
Contournement de liste blanche dol_eval_standard() — RCE via eval(), affectant Dolibarr 23.0.0 et versions antérieures, par jiva (jivasecurity.com)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.