Dolibarr 24.0.0 之前的版本存在一个基于对象级别授权失效的安全漏洞,该漏洞位于 REST API 中用于公司银行账户写入的接口路由。此漏洞允许拥有第三方创建权限的已认证攻击者,在无需对该公司拥有读取访问权限的情况下,创建、替换或删除任意公司的银行账户详情。攻击者可以注入由其控制的 IBAN(国际银行账户号码)作为收款方账户信息,这些被篡改的信息随后会被写入重新生成的 SEPA 贷记转账文件(SEPA credit-transfer files),从而导致对外付款被重定向至攻击者控制的账户。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-71506 | 8.1 HIGH | Dolibarr < 24.0.0 Payments REST API Improper Authorization via Delete Endpoint |
| CVE-2026-71504 | 8.1 HIGH | Dolibarr < 24.0.0 Members REST API Improper Authorization via Password Reset |
| CVE-2026-71505 | 7.1 HIGH | Dolibarr < 24.0.0 REST API Broken Object-Level Authorization via Third-Party Write Route |
| CVE-2026-71511 | 6.5 MEDIUM | Dolibarr < 24.0.0 Members REST API Sensitive Data Exposure via Member Endpoints |
| CVE-2026-71510 | 6.5 MEDIUM | Dolibarr < 24.0.0 Users REST API SQL Injection via filter parameter |
| CVE-2026-71508 | 6.5 MEDIUM | Dolibarr < 24.0.0 REST API Improper Authorization via User Update Endpoint |
| CVE-2026-71509 | 6.5 MEDIUM | Dolibarr < 24.0.0 Expense Report REST API Improper Authorization via Update Endpoint |
| CVE-2026-78160 | 6.3 MEDIUM | Dolibarr ERP User Notes note.php authorization |
| CVE-2026-71503 | 6.1 MEDIUM | Dolibarr < 24.0.0 Reflected XSS via Extra Fields Administration Template |
| CVE-2026-77923 | 4.3 MEDIUM | Dolibarr 21.0.0 < 24.0.0 Authorization Bypass via clonetasks Mass Action |
No comments yet