Vulnérabilité d'injection SQL détectée dans ERPNext de Frappe

Publié:
Image illustrative sur Vulnérabilité d'injection SQL détectée dans ERPNext de Frappe

INCIBE a informé le 29 juillet 2026 d'une vulnérabilité d'injection SQL dans ERPNext de Frappe, un système de planification des ressources d'entreprise. La découverte a été réalisée par Alejandro Ramos et coordonnée pour sa divulgation par INCIBE.

Identification et caractéristiques techniques de la vulnérabilité CVE-2026-12895

La vulnérabilité affecte les versions antérieures à la 15.111.0 d'ERPNext et à la 16.22.0 de Frappe, incluant spécifiquement ERPNext 15.107.0 et Frappe 15.107.2. Elle a reçu l'identifiant CVE-2026-12895 et un score de base CVSS v4.0 de 7.1, classée comme de gravité élevée.

Le défaut réside dans la construction de requêtes SQL par interpolation directe de chaînes utilisant str.format(), sans l'utilisation de requêtes paramétrées. Cela permet que le nom (docname) d'un enregistrement Supplier contenant des métacaractères SQL soit interprété comme partie de la requête.

Impact potentiel de l'injection SQL ERPNext

Image complémentaire sur Vulnérabilité d'injection SQL détectée dans ERPNext de Frappe

L'exploitation de cette vulnérabilité pourrait permettre à un utilisateur authentifié avec des privilèges faibles d'exécuter des requêtes SQL arbitraires. Cela inclut la possibilité de contourner les restrictions d'accès du système Frappe (DocPerm) et d'extraire des données confidentielles de la base de données.

Les données qui pourraient être affectées incluent des fragments du hachage du mot de passe de l'administrateur, ainsi que des identifiants, des jetons d'intégration et des informations financières.

Correction et versions mises à jour

L'équipe de Frappe a corrigé la vulnérabilité dans les versions 15.111.0 d'ERPNext et 16.22.0 de Frappe. Ces versions corrigent le problème détecté dans la construction des requêtes SQL.

Suivi et détails supplémentaires

INCIBE suit cette vulnérabilité et a publié un avis avec les détails techniques et les versions affectées. Elle est classée sous le code CWE-89, correspondant à l'injection SQL.

Le vecteur CVSS indique que l'exploitation ne nécessite pas d'interaction de l'utilisateur, mais requiert des privilèges limités dans le système pour être réalisée.

Les informations officielles sont disponibles sur le portail d'INCIBE-CERT, centre national de réponse aux incidents de sécurité informatique.

Détails techniques sur la construction de requêtes dans ERPNext

La vulnérabilité d'injection SQL dans ERPNext de Frappe est due à la manière dont l'application construit les requêtes SQL. En particulier, elle utilise la fonction str.format() pour interpoler directement des chaînes, sans utiliser de requêtes paramétrées. Cette technique permet que la valeur du champ docname d'un enregistrement Supplier, si elle contient des métacaractères SQL, soit interprétée comme partie du code SQL exécuté.

L'exploitation de cette vulnérabilité pourrait permettre à un utilisateur authentifié avec de faibles privilèges d'exécuter des requêtes SQL arbitraires, de contourner les restrictions d'accès de Frappe (DocPerm) et d'extraire des informations confidentielles de la base de données, y compris des fragments du hachage du mot de passe de l'administrateur, ainsi que d'accéder à d'autres données sensibles, telles que des identifiants, des jetons d'intégration ou des informations financières.

Plus d'informations sur la source originale.

Relu par
Publié: 03/08/2026. Contenu vérifié selon des critères d’expérience, d’autorité et de fiabilité (E-E-A-T).
Usage responsable de IA
Cet article peut avoir utilise des outils IA comme soutien pour la structure, edition, traduction ou relecture. La responsabilite editoriale et la relecture finale restent celles de Toni Berraquero. Voir la politique IA
Photo de Toni
Auteur de l’article
Toni Berraquero

Toni Berraquero s’entraîne depuis l’âge de 12 ans et possède une expérience en retail, sécurité privée, ecommerce, marketing digital, marketplaces, automatisation et outils d’entreprise.

Voir le profil de Toni

☕ Si ça t’a vraiment servi…

Tu peux soutenir le projet ou partager cet article en un clic. Au moins ici, il y a une vraie sortie utile.