← Retour
CVE-2026-71505
high
CVSS 7.1
Dolibarr before 24.0.0 contains a broken object-level authorization vulnerability in the REST API...
Résumé
Dolibarr before 24.0.0 contains a broken object-level authorization vulnerability in the REST API...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-71505** a été découverte dans dolibarr.
Les données peuvent être altérées par des attaquants. Score CVSS : 7.1/10.
Action : appliquez le correctif officiel de l'éditeur.
En cas de doute, contactez votre service informatique ou cherchez « dolibarr CVE-2026-71505 » sur le site de l'éditeur.
CVE-2026-71505 (dolibarr) — CWE-639 / CVSS v3 7.1
Vecteur d'attaque : distant (réseau) / sans interaction utilisateur
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
DolibarrのREST APIにおけるオブジェクトレベルの認可欠陥。
📍 Périmètre concerné
バージョン24.0.0未満のDolibarrのREST APIの第三者作成権限のある経路。
🔥 Gravité
攻撃者が企業のWebポータルパスワードを上書きすることで、不正アクセスとデータ取得が可能。
🔧 Comment corriger
Dolibarrをバージョン24.0.0にアップデートする。
🛡️ Contournement
情報なし
🔍 Détection
サーバーログを確認し、不審なREST APIアクセスを検出する。
Références
- web https://codeant.ai/security-research/cve-2026-71505-dolibarr-bola-enables-portal-account-takeover
- web https://github.com/Dolibarr/dolibarr/commit/4cf305ebb958eeffa921aad7c94de179b764f7e7
- web https://github.com/Dolibarr/dolibarr/releases/tag/24.0.0
- web https://www.vulncheck.com/advisories/dolibarr-rest-api-broken-object-level-authorization-via-third-party-write-route
- web https://nvd.nist.gov/vuln/detail/CVE-2026-71505
- web https://github.com/advisories/GHSA-c275-q2j8-wwg9