SQL-Injektionsanfälligkeit in ERPNext von Frappe entdeckt
INCIBE berichtete am 29. Juli 2026 über eine SQL-Injektionsanfälligkeit in ERPNext von Frappe, einem System zur Unternehmensressourcenplanung. Der Fund wurde von Alejandro Ramos gemacht und zur Veröffentlichung von INCIBE koordiniert.
Identifizierung und technische Merkmale der Anfälligkeit CVE-2026-12895
Die Anfälligkeit betrifft Versionen vor 15.111.0 von ERPNext und 16.22.0 von Frappe, einschließlich spezifisch ERPNext 15.107.0 und Frappe 15.107.2. Ihr wurde die Kennung CVE-2026-12895 zugewiesen und sie erhielt eine Basisbewertung von CVSS v4.0 von 7.1, eingestuft als hochgradig kritisch.
Der Fehler liegt in der Konstruktion von SQL-Abfragen durch direkte Zeichenfolgeninterpolation mit str.format(), ohne die Verwendung von parametrierten Abfragen. Dies ermöglicht es, dass der Name (docname) eines Supplier-Datensatzes, der SQL-Metazeichen enthält, als Teil der Abfrage interpretiert wird.
Potenzielle Auswirkungen der SQL-Injektion in ERPNext
Die Ausnutzung dieser Anfälligkeit könnte es einem authentifizierten Benutzer mit niedrigen Rechten ermöglichen, beliebige SQL-Abfragen auszuführen. Dies schließt die Möglichkeit ein, die Zugriffsbeschränkungen des Frappe-Systems (DocPerm) zu umgehen und vertrauliche Daten aus der Datenbank zu extrahieren.
Die betroffenen Daten könnten Fragmente des Hashs des Administratorpassworts sowie Anmeldeinformationen, Integrations-Token und finanzielle Informationen umfassen.
Behebung und aktualisierte Versionen
Das Frappe-Team hat die Anfälligkeit in den Versionen 15.111.0 von ERPNext und 16.22.0 von Frappe behoben. Diese Versionen korrigieren das entdeckte Problem bei der Konstruktion von SQL-Abfragen.
Überwachung und zusätzliche Details
INCIBE überwacht diese Anfälligkeit und hat eine Mitteilung mit technischen Details und betroffenen Versionen veröffentlicht. Sie ist unter dem Code CWE-89 katalogisiert, der SQL-Injektion entspricht.
Der CVSS-Vektor zeigt an, dass die Ausnutzung keine Benutzerinteraktion erfordert, jedoch eingeschränkte Berechtigungen im System notwendig sind, um sie durchzuführen.
Offizielle Informationen sind auf dem Portal von INCIBE-CERT, dem nationalen Zentrum für die Reaktion auf Sicherheitsvorfälle, verfügbar.
Technische Details zur Konstruktion von Abfragen in ERPNext
Die SQL-Injektionsanfälligkeit in ERPNext von Frappe resultiert aus der Art und Weise, wie die Anwendung SQL-Abfragen konstruiert. Konkret verwendet sie die Funktion str.format(), um Zeichenfolgen direkt zu interpolieren, ohne parametrisierte Abfragen zu verwenden. Diese Technik ermöglicht es, dass der Wert des Feldes docname eines Supplier-Datensatzes, wenn er SQL-Metazeichen enthält, als Teil des ausgeführten SQL-Codes interpretiert wird.
Die Ausnutzung dieser Anfälligkeit könnte es einem authentifizierten Benutzer mit niedrigen Rechten ermöglichen, beliebige SQL-Abfragen auszuführen, die Zugriffsbeschränkungen von Frappe (DocPerm) zu umgehen und vertrauliche Informationen aus der Datenbank zu extrahieren, einschließlich Fragmente des Hashs des Administratorpassworts sowie den Zugriff auf andere sensible Daten wie Anmeldeinformationen, Integrations-Token oder finanzielle Informationen.
Weitere Informationen finden Sie in der ursprünglichen Quelle.
Veröffentlicht: 03.08.2026. Inhalt nach Kriterien für Erfahrung, Autorität und Vertrauenswürdigkeit (E-E-A-T) geprüft.
Dieser Artikel kann KI Werkzeuge zur Unterstutzung von Struktur, Bearbeitung, Ubersetzung oder Prufung genutzt haben. Redaktionelle Verantwortung und Endprufung liegen bei Toni Berraquero. KI Richtlinie ansehen
Du kannst das Projekt unterstützen oder diesen Artikel mit einem Klick teilen. Wenigstens hat este bloque un propósito real.