CVE-2026-34036
Dolibarr Core divulgue des données sensibles via l'inclusion locale de fichier authentifiée dans selectobject.php
- Publié
- 31 mars 2026
- Mise à jour
- 31 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 72,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dolibarr est un logiciel de gestion intégré (ERP) et de gestion de la relation client (CRM). Dans les versions 22.0.4 et antérieures, il existe une vulnérabilité d'inclusion locale de fichier (LFI) dans le point de terminaison AJAX central /core/ajax/selectobject.php. En manipulant le paramètre objectdesc et en exploitant une faille logique de type « fail-open » dans la fonction centrale de contrôle d'accès restrictedArea(), un utilisateur authentifié sans privilèges spécifiques peut lire le contenu de fichiers non-PHP arbitraires sur le serveur (tels que .env, .htaccess, sauvegardes de configuration ou journaux…). Au moment de la publication, aucun correctif n'est publiquement disponible.
Sources
1Script de preuve de concept démontrant une vulnérabilité d'inclusion locale de fichier (LFI) authentifiée dans Dolibarr via le paramètre objectdesc, permettant aux utilisateurs authentifiés de lire des fichiers locaux arbitraires.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.