Ad

CVE-2026-72909

HIGH CVSS 4.0: 7,1 EPSS 0.27%
Обновлено 11 августа 2026
Frappe
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Frappe
Публичный эксплойт Нет

ERPNext — это бесплатный инструмент планирования ресурсов предприятия с открытым исходным кодом. До версий 15.112.0 и 16.23.0 путь подготовки_условий ReceivablePayableReport в erpnext/accounts/report/accounts_receivable/accounts_receivable.py не применяет разрешения пользователей Клиента и Поставщика к полю динамической ссылки «Запись в книге платежей», что позволяет любому аутентифицированному пользователю читать несанкционированные финансовые данные между компаниями в «Счетах к получению» и «Запись в книге платежей». Отчеты по кредиторской задолженности.

Эта проблема исправлена ​​в версиях 15.112.0 и 16.23.0.

Показать оригинальное описание (EN)

ERPNext is a free and open source Enterprise Resource Planning tool. Prior to 15.112.0 and 16.23.0, the ReceivablePayableReport prepare_conditions path in erpnext/accounts/report/accounts_receivable/accounts_receivable.py does not apply Customer and Supplier user permissions to the Payment Ledger Entry dynamic-link party field, allowing any authenticated user to read unauthorized cross-company financial data in Accounts Receivable and Accounts Payable reports. This issue is fixed in versions 15.112.0 and 16.23.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

frappe:erpnext