CVE-2026-89012
Dolibarr 24.0.0 < 24.0.1 Contournement de la liste de refus des filtres SQL via le paramètre sqlfilters
- Publié
- 11 sept. 2026
- Mise à jour
- 11 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 12 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 27,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dolibarr 24.0.0 avant 24.0.1 contient une vulnérabilité de contournement de liste de refus sensible à la casse dans le paramètre de requête API sqlfilters qui permet à des attaquants authentifiés de récupérer des champs de base de données protégés en fournissant des variantes en majuscules des noms de champs protégés par la liste de refus. Les attaquants peuvent exploiter la résolution de colonne de base de données insensible à la casse contre la vérification de liste de refus sensible à la casse dans la bibliothèque principale pour utiliser des prédicats de correspondance de préfixe comme oracle booléen et extraire les hachages de mots de passe complets de n'importe quel compte utilisateur, y compris les administrateurs.
Sources
1- CVE-2026-89012Exploit
Exploit Python pour CVE-2026-89012, un contournement de la liste de refus des filtres SQL de Dolibarr qui utilise un oracle booléen aveugle pour extraire les hachages de mots de passe et les clés API via l'API REST.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.