Vulnerabilidade de injeção SQL detectada no ERPNext da Frappe
O INCIBE informou a 29 de julho de 2026 sobre uma vulnerabilidade de injeção SQL no ERPNext da Frappe, um sistema de planeamento de recursos empresariais. A descoberta foi realizada por Alejandro Ramos e coordenada para a sua divulgação pelo INCIBE.
Identificação e características técnicas da vulnerabilidade CVE-2026-12895
A vulnerabilidade afeta versões anteriores à 15.111.0 do ERPNext e à 16.22.0 da Frappe, incluindo especificamente o ERPNext 15.107.0 e a Frappe 15.107.2. Foi atribuído o identificador CVE-2026-12895 e uma pontuação base CVSS v4.0 de 7.1, catalogada como de severidade alta.
O erro reside na construção de consultas SQL através da interpolação direta de cadeias usando str.format(), sem o uso de consultas parametrizadas. Isto permite que o nome (docname) de um registo Supplier que contenha metacaracteres SQL seja interpretado como parte da consulta.
Impacto potencial da injeção SQL no ERPNext
A exploração desta vulnerabilidade poderia permitir a um utilizador autenticado com privilégios baixos executar consultas SQL arbitrárias. Isto inclui a possibilidade de contornar as restrições de acesso do sistema Frappe (DocPerm) e extrair dados confidenciais da base de dados.
Os dados que poderiam ser afetados incluem fragmentos do hash da palavra-passe do administrador, bem como credenciais, tokens de integração e informação financeira.
Correção e versões atualizadas
A equipa da Frappe resolveu a vulnerabilidade nas versões 15.111.0 do ERPNext e 16.22.0 da Frappe. Estas versões corrigem o problema detetado na construção de consultas SQL.
Acompanhamento e detalhes adicionais
O INCIBE mantém o acompanhamento desta vulnerabilidade e publicou um aviso com os detalhes técnicos e versões afetadas. Está catalogada sob o código CWE-89, correspondente a injeção SQL.
O vetor CVSS indica que a exploração não requer interação do utilizador, mas sim privilégios limitados no sistema para ser realizada.
A informação oficial está disponível no portal do INCIBE-CERT, centro nacional de resposta a incidentes de segurança informática.
Detalhes técnicos sobre a construção de consultas no ERPNext
A vulnerabilidade de injeção SQL no ERPNext da Frappe deve-se à forma como a aplicação constrói as consultas SQL. Em concreto, utiliza a função str.format() para interpolar diretamente cadeias, sem empregar consultas parametrizadas. Esta técnica permite que o valor do campo docname de um registo Supplier, se contiver metacaracteres SQL, seja interpretado como parte do código SQL executado.
A exploração desta vulnerabilidade poderia permitir a um utilizador autenticado com baixos privilégios executar consultas SQL arbitrárias, contornar as restrições de acesso da Frappe (DocPerm) e extrair informação confidencial da base de dados, incluindo fragmentos do hash da palavra-passe do administrador, bem como aceder a outros dados sensíveis, como credenciais, tokens de integração ou informação financeira.
Mais informação na fonte original.
Publicado: 03/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.