Ad

CVE-2026-82633

MEDIUM CVSS 4.0: 5,3 EPSS 0.21%
Обновлено 10 сентября 2026
Dolibarr
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 10.0.0 — 24.0.0
Устранено в версии 24.0.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Dolibarr
Публичный эксплойт Нет

Dolibarr версий 10.0.0 до 24.0.0 не выполняет проверки авторизации для каждого объекта в конечной точке REST API Users::getGroups, что позволяет прошедшим проверку подлинности пользователям получать членство в группах других пользователей. Злоумышленники могут вызывать GET /users/{id}/groups с произвольными идентификаторами пользователей для доступа к именам групп, ассоциациям сущностей и личным заметкам за пределами границ арендатора.

Показать оригинальное описание (EN)

Dolibarr versions 10.0.0 before 24.0.0 fail to perform per-object authorization checks in the Users::getGroups REST API endpoint, allowing authenticated users to retrieve group memberships of other users. Attackers can call GET /users/{id}/groups with arbitrary user identifiers to access group names, entity associations, and private notes across tenant boundaries.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Dolibarr Dolibarr_Erp\/Crm
cpe:2.3:a:dolibarr:dolibarr_erp\/crm:*:*:*:*:*:*:*:*
10.0.0 24.0.0