CVE-2026-71510
Dolibarr < 24.0.0 Injection SQL dans l'API REST Users via le paramètre filter
- Publié
- 24 août 2026
- Mise à jour
- 29 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 12 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 14,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dolibarr avant 24.0.0 contient une vulnérabilité d'injection SQL dans l'API REST users qui permet à des attaquants authentifiés disposant de droits de lecture des utilisateurs d'extraire des données sensibles en insérant des paramètres de filtre non assainis dans les clauses WHERE SQL sans restrictions de colonnes. Les attaquants peuvent effectuer une recherche binaire sur les champs numériques et une itération par préfixe LIKE sur les champs de type chaîne afin de récupérer les montants de salaire et les vérificateurs de mot de passe omis des réponses API normales, tandis que les messages d'erreur bruts de la base de données dans le même point de terminaison permettent l'énumération des noms de colonnes.
Sources
1- CVE-2026-89012Exploit
Exploit Python pour CVE-2026-89012, un contournement de la liste de refus des filtres SQL de Dolibarr qui utilise un oracle booléen aveugle pour extraire les hachages de mots de passe et les clés API via l'API REST.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.