← Back
CVE-2026-71504
high
CVSS 8.1
Dolibarr before 24.0.0 contains an improper authorization vulnerability in the Members REST API...
Summary
Dolibarr before 24.0.0 contains an improper authorization vulnerability in the Members REST API...
AI summary openai / gpt-4o
Dolibarrのバージョン24.0.0未満において、メンバーREST APIに不適切な認可脆弱性が存在します。この脆弱性により、メンバー作成権限のみを持つ攻撃者が、任意のユーザーアカウントのパスワードを無許可でリセットし、正当なアカウント保持者を即座にロックアウトすることが可能です。これは、システム管理者のアカウントも含まれます。
❓ What is the problem
Dolibarr のメンバーREST APIにおける不適切な認可の脆弱性。
📍 Affected scope
Dolibarr バージョン24.0.0未満の製品。
🔥 Severity
攻撃者が任意のユーザーアカウントのパスワードを無許可でリセットすることができるため、管理者アカウントも含めて正当な保持者をロックアウト可能です。
🔧 How to fix
Dolibarrをバージョン24.0.0にアップデートしてください。
🛡️ Workaround
特になし。
🔍 Detection
APIアクセスログを監視し、異常なパスワードリセットリクエストの有無を確認します。