Ad

CVE-2026-81729

HIGH CVSS 4.0: 7,1
Обновлено 27 августа 2026
Dolibarr
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 23.0.4
Устранено в версии 23.0.4
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Dolibarr
Публичный эксплойт Нет

Dolibarr до 23.0.4 разрешает удаление документов REST API с неправильным разрешением. Documents::delete() в htdocs/api/class/api_documents.class.php вызывает dol_check_secure_access_document() с аргументом режима «чтение» при обработке DELETE /api/index.php/documents, в то время как родственный путь builddoc() передает «запись», правильный режим для операции, которая изменяет сохраненные данные. Аутентифицированный пользователь API, который имеет только разрешение на чтение для модуля, содержащего документы, например societe:lire или facture:lire, и не имеет разрешения на создание, запись, удаление или администрирование, поэтому проходит проверку и может окончательно удалить документы этого модуля: сторонние файлы, счета-фактуры, заказы, предложения, файлы проектов и сгенерированные PDF-файлы, без пути восстановления.

Сайт вызова — htdocs/api/class/api_documents.class.php:1276 в версии 23.0.3 и передает «запись» начиная с версии 23.0.4.

Показать оригинальное описание (EN)

Dolibarr before 23.0.4 authorizes REST API document deletion against the wrong permission. Documents::delete() in htdocs/api/class/api_documents.class.php calls dol_check_secure_access_document() with the mode argument 'read' when handling DELETE /api/index.php/documents, while the sibling builddoc() path passes 'write', the correct mode for an operation that modifies stored data. An authenticated API user who holds only a read permission for a document-bearing module, for example societe:lire or facture:lire, and no create, write, delete or admin permission, therefore passes the check and can permanently delete that module's documents: third-party files, invoices, orders, proposals, project files and generated PDFs, with no recovery path. The call site is htdocs/api/class/api_documents.class.php:1276 in 23.0.3 and passes 'write' from 23.0.4 onward.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Dolibarr Dolibarr_Erp\/Crm
cpe:2.3:a:dolibarr:dolibarr_erp\/crm:*:*:*:*:*:*:*:*
23.0.4