Vulnerabilidade de injeção SQL detectada no ERPNext da Frappe

Publicado:
Imagem ilustrativa sobre Vulnerabilidade de injeção SQL detectada no ERPNext da Frappe

O INCIBE informou a 29 de julho de 2026 sobre uma vulnerabilidade de injeção SQL no ERPNext da Frappe, um sistema de planeamento de recursos empresariais. A descoberta foi realizada por Alejandro Ramos e coordenada para a sua divulgação pelo INCIBE.

Identificação e características técnicas da vulnerabilidade CVE-2026-12895

A vulnerabilidade afeta versões anteriores à 15.111.0 do ERPNext e à 16.22.0 da Frappe, incluindo especificamente o ERPNext 15.107.0 e a Frappe 15.107.2. Foi atribuído o identificador CVE-2026-12895 e uma pontuação base CVSS v4.0 de 7.1, catalogada como de severidade alta.

O erro reside na construção de consultas SQL através da interpolação direta de cadeias usando str.format(), sem o uso de consultas parametrizadas. Isto permite que o nome (docname) de um registo Supplier que contenha metacaracteres SQL seja interpretado como parte da consulta.

Impacto potencial da injeção SQL no ERPNext

Imagem adicional sobre Vulnerabilidade de injeção SQL detectada no ERPNext da Frappe

A exploração desta vulnerabilidade poderia permitir a um utilizador autenticado com privilégios baixos executar consultas SQL arbitrárias. Isto inclui a possibilidade de contornar as restrições de acesso do sistema Frappe (DocPerm) e extrair dados confidenciais da base de dados.

Os dados que poderiam ser afetados incluem fragmentos do hash da palavra-passe do administrador, bem como credenciais, tokens de integração e informação financeira.

Correção e versões atualizadas

A equipa da Frappe resolveu a vulnerabilidade nas versões 15.111.0 do ERPNext e 16.22.0 da Frappe. Estas versões corrigem o problema detetado na construção de consultas SQL.

Acompanhamento e detalhes adicionais

O INCIBE mantém o acompanhamento desta vulnerabilidade e publicou um aviso com os detalhes técnicos e versões afetadas. Está catalogada sob o código CWE-89, correspondente a injeção SQL.

O vetor CVSS indica que a exploração não requer interação do utilizador, mas sim privilégios limitados no sistema para ser realizada.

A informação oficial está disponível no portal do INCIBE-CERT, centro nacional de resposta a incidentes de segurança informática.

Detalhes técnicos sobre a construção de consultas no ERPNext

A vulnerabilidade de injeção SQL no ERPNext da Frappe deve-se à forma como a aplicação constrói as consultas SQL. Em concreto, utiliza a função str.format() para interpolar diretamente cadeias, sem empregar consultas parametrizadas. Esta técnica permite que o valor do campo docname de um registo Supplier, se contiver metacaracteres SQL, seja interpretado como parte do código SQL executado.

A exploração desta vulnerabilidade poderia permitir a um utilizador autenticado com baixos privilégios executar consultas SQL arbitrárias, contornar as restrições de acesso da Frappe (DocPerm) e extrair informação confidencial da base de dados, incluindo fragmentos do hash da palavra-passe do administrador, bem como aceder a outros dados sensíveis, como credenciais, tokens de integração ou informação financeira.

Mais informação na fonte original.

Revisto por
Publicado: 03/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Uso responsavel de IA
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Foto do Toni
Autor do artigo
Toni Berraquero

Toni Berraquero treina desde os 12 anos e tem experiência em retalho, segurança privada, ecommerce, marketing digital, marketplaces, automação e ferramentas empresariais.

Ver perfil do Toni

☕ Se isto te foi mesmo útil…

Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.