CVE-2026-71510
Dolibarr < 24.0.0 Injeção de SQL na API REST de Usuários via parâmetro filter
- Publicado
- 24 de ago. de 2026
- Atualizado
- 29 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 12 de set. de 2026
Dolibarr < 24.0.0 Injeção de SQL na API REST de Usuários via parâmetro filter
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Dolibarr anterior à versão 24.0.0 contém uma vulnerabilidade de injeção de SQL na API REST de usuários que permite a atacantes autenticados com direitos de leitura de usuário extrair dados sensíveis ao inserir parâmetros de filtro não sanitizados em cláusulas WHERE de SQL sem restrições de coluna. Atacantes podem realizar busca binária em campos numéricos e iteração de prefixo LIKE em campos de string para recuperar valores de salário e verificadores de senha omitidos das respostas normais da API, enquanto mensagens de erro brutas do banco de dados no mesmo endpoint permitem a enumeração de nomes de colunas.
Exploit em Python para CVE-2026-89012, um bypass da denylist de filtros SQL do Dolibarr que usa um oráculo blind-boolean para extrair hashes de senha e chaves de API através da REST API.
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.