漏洞概述 漏洞名称: ERPNext v16.25.0 - Improper authorization in Prospect opportunities API 漏洞描述: 在ERPNext版本=15.115.0, >=16.26.0 CVSS v4.0 向量字符串: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N CVSS v4.0 基础评分: 7.1 可利用性: 是 CVE ID: CVE-2026-13227 修复方案 修复版本: 升级到ERPNext版本>=15.115.0或>=16.26.0。 缓解措施: 更新ERPNext版本,确保使用最新的补丁和安全更新。 POC代码 Step 1 - 登录为低权限用户 Step 2 - 请求Prospect的机会 证据利用 视频证据: 提供了利用过程的视频演示。 静态证据: 提供了利用过程的静态截图。 系统信息 产品: Frappe ERPNext 版本: <15.115.0, <16.25.0 操作系统: 任意 参考链接 GitHub仓库: https://github.com/frappe/erpnext 安全页面: https://github.com/frappe/erpnext/security 供应商公告: https://github.com/frappe/erpnext/security/advisories/GHSA-g8r3-82j6-wp48 补丁: https://github.com/frappe/erpnext/releases?page=2#release-v15.115.0 和 https://github.com/frappe/erpnext/releases?page=2#release-v16.26.0 时间线 发现日期: 2026年4月24日 报告日期: 2026年4月24日 公开日期: 2026年5月22日 修复日期: 2026年5月22日 CVE分配日期: 2026年5月22日 致谢 发现者: Eduardo Ferguson (Fluid Attacks 攻击团队)