CVE-2026-89012
Dolibarr 24.0.0 < 24.0.1 Bypass della denylist del filtro SQL tramite il parametro sqlfilters
- Pubblicato
- 11 set 2026
- Aggiornato
- 11 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 12 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 27,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Dolibarr 24.0.0 precedente alla 24.0.1 contiene una vulnerabilità di bypass della denylist case-sensitive nel parametro di query sqlfilters dell'API che consente agli attaccanti autenticati di recuperare campi protetti del database fornendo varianti in maiuscolo dei nomi dei campi protetti dalla denylist. Gli attaccanti possono sfruttare la risoluzione delle colonne del database case-insensitive contro il controllo della denylist case-sensitive nella libreria core per utilizzare predicati di corrispondenza per prefisso come oracolo booleano ed estrarre gli hash completi delle password per qualsiasi account utente, inclusi gli amministratori.
Fonti
1- CVE-2026-89012Exploit
Exploit Python per CVE-2026-89012, un bypass della denylist dei filtri SQL di Dolibarr che utilizza un oracolo blind-boolean per estrarre hash di password e chiavi API tramite la REST API.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.