Vulnerabilità di iniezione SQL rilevata in ERPNext di Frappe
INCIBE ha informato il 29 luglio 2026 riguardo a una vulnerabilità di iniezione SQL in ERPNext di Frappe, un sistema di pianificazione delle risorse aziendali. La scoperta è stata effettuata da Alejandro Ramos e coordinata per la sua divulgazione da INCIBE.
Identificazione e caratteristiche tecniche della vulnerabilità CVE-2026-12895
La vulnerabilità colpisce le versioni precedenti alla 15.111.0 di ERPNext e alla 16.22.0 di Frappe, includendo specificamente ERPNext 15.107.0 e Frappe 15.107.2. Le è stato assegnato l'identificatore CVE-2026-12895 e un punteggio base CVSS v4.0 di 7.1, classificata come severità alta.
Il difetto risiede nella costruzione di query SQL tramite interpolazione diretta di stringhe utilizzando str.format(), senza l'uso di query parametrizzate. Questo consente che il nome (docname) di un record Supplier contenente metacaratteri SQL venga interpretato come parte della query.
Impatto potenziale dell'iniezione SQL in ERPNext
Lo sfruttamento di questa vulnerabilità potrebbe consentire a un utente autenticato con privilegi limitati di eseguire query SQL arbitrarie. Ciò include la possibilità di eludere le restrizioni di accesso del sistema Frappe (DocPerm) ed estrarre dati riservati dal database.
I dati che potrebbero essere compromessi includono frammenti dell'hash della password dell'amministratore, così come credenziali, token di integrazione e informazioni finanziarie.
Correzione e versioni aggiornate
Il team di Frappe ha risolto la vulnerabilità nelle versioni 15.111.0 di ERPNext e 16.22.0 di Frappe. Queste versioni correggono il problema riscontrato nella costruzione delle query SQL.
Monitoraggio e dettagli aggiuntivi
INCIBE continua a monitorare questa vulnerabilità e ha pubblicato un avviso con i dettagli tecnici e le versioni interessate. È catalogata sotto il codice CWE-89, corrispondente a iniezione SQL.
Il vettore CVSS indica che lo sfruttamento non richiede interazione dell'utente, ma privilegi limitati nel sistema per essere attuato.
Le informazioni ufficiali sono disponibili nel portale di INCIBE-CERT, centro nazionale di risposta agli incidenti di sicurezza informatica.
Dettagli tecnici sulla costruzione delle query in ERPNext
La vulnerabilità di iniezione SQL in ERPNext di Frappe è dovuta al modo in cui l'applicazione costruisce le query SQL. In particolare, utilizza la funzione str.format() per interpolare direttamente le stringhe, senza impiegare query parametrizzate. Questa tecnica consente che il valore del campo docname di un record Supplier, se contiene metacaratteri SQL, venga interpretato come parte del codice SQL eseguito.
Lo sfruttamento di questa vulnerabilità potrebbe consentire a un utente autenticato con privilegi limitati di eseguire query SQL arbitrarie, eludere le restrizioni di accesso di Frappe (DocPerm) ed estrarre informazioni riservate dal database, inclusi frammenti dell'hash della password dell'amministratore, così come accedere ad altri dati sensibili, come credenziali, token di integrazione o informazioni finanziarie.
Maggiore informazione nella fonte originale.
Pubblicato: 03/08/2026. Contenuto verificato secondo criteri di esperienza, autorevolezza e affidabilità (E-E-A-T).
Questo articolo puo aver usato strumenti di intelligenza artificiale come supporto per struttura, editing, traduzione o revisione. La responsabilita editoriale e la revisione finale restano di Toni Berraquero. Vedi politica IA
Puoi sostenere il progetto o condividere questo articolo con un clic. Almeno qui c’è un’azione utile vera.