← 戻る
CVE-2026-71505
high
CVSS 7.1
Dolibarr before 24.0.0 contains a broken object-level authorization vulnerability in the REST API...
概要
Dolibarr before 24.0.0 contains a broken object-level authorization vulnerability in the REST API...
AI要約 openai / gpt-4o
Dolibarrのバージョン24.0.0未満において、REST APIのオブジェクトレベルの認可が不十分なため、第三者がWebポータルの企業パスワードを不正に上書きすることが可能です。この脆弱性により、攻撃者は企業の請求書データへアクセスし、以前のパスワード検証情報を取得することができます。
❓ 何が問題か
DolibarrのREST APIにおけるオブジェクトレベルの認可欠陥。
📍 影響範囲
バージョン24.0.0未満のDolibarrのREST APIの第三者作成権限のある経路。
🔥 重要度
攻撃者が企業のWebポータルパスワードを上書きすることで、不正アクセスとデータ取得が可能。
🔧 修正方法
Dolibarrをバージョン24.0.0にアップデートする。
🛡️ 暫定回避
情報なし
🔍 検知方法
サーバーログを確認し、不審なREST APIアクセスを検出する。
参照URL
- web https://codeant.ai/security-research/cve-2026-71505-dolibarr-bola-enables-portal-account-takeover
- web https://github.com/Dolibarr/dolibarr/commit/4cf305ebb958eeffa921aad7c94de179b764f7e7
- web https://github.com/Dolibarr/dolibarr/releases/tag/24.0.0
- web https://www.vulncheck.com/advisories/dolibarr-rest-api-broken-object-level-authorization-via-third-party-write-route
- web https://nvd.nist.gov/vuln/detail/CVE-2026-71505
- web https://github.com/advisories/GHSA-c275-q2j8-wwg9