Ad

CVE-2026-72908

MEDIUM CVSS 3.1: 6,5 EPSS 0.29%
Обновлено 13 августа 2026
Erpnext
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Erpnext
Публичный эксплойт Нет

ERPNext — это бесплатный инструмент планирования ресурсов предприятия с открытым исходным кодом. До версий 15.109.0 и 16.20.0 функция get_tax_template в erpnext/accounts/doctype/tax_rule/tax_rule.py создает предложение SQL WHERE из значений posting_date и args, зависящих от запроса, что позволяет аутентифицированному пользователю с низким уровнем привилегий внедрить SQL и извлечь конфиденциальную информацию. Эта проблема исправлена ​​в версиях 15.109.0 и 16.20.0.

Показать оригинальное описание (EN)

ERPNext is a free and open source Enterprise Resource Planning tool. Prior to 15.109.0 and 16.20.0, the get_tax_template function in erpnext/accounts/doctype/tax_rule/tax_rule.py constructs an SQL WHERE clause from request-influenced posting_date and args values, allowing an authenticated low-privilege user to inject SQL and extract sensitive information. This issue is fixed in versions 15.109.0 and 16.20.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

frappe:erpnext