Ad

CVE-2026-94113

HIGH CVSS 4.0: 7,1 EPSS 0.24%
Обновлено 20 сентября 2026
Frappe
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 16.0.0 — 16.34.0
Устранено в версии 15.121.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Frappe
Публичный эксплойт Нет

Frappe ERPNext versions before 15.121.0 and 16.x before 16.34.0 contain an information disclosure vulnerability in whitelisted timesheet endpoints that fail to enforce doctype permissions. Authenticated attackers can call get_projectwise_timesheet_data, get_timesheet_detail_rate, and get_timesheet endpoints to enumerate and retrieve billable time logs including project names, billing amounts, and work descriptions without proper authorization checks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Frappe Erpnext
cpe:2.3:a:frappe:erpnext:*:*:*:*:*:*:*:*
15.121.0
Frappe Erpnext
cpe:2.3:a:frappe:erpnext:*:*:*:*:*:*:*:*
16.0.0 16.34.0