Dolibarr.huBlogDolibarr REST API-biztonság: mit tanít a CVE-2026-58376?
DOLIBARR.HU · BLOG

Dolibarr REST API-biztonság: mit tanít a CVE-2026-58376?

Dolibarr REST API-biztonság: mit tanít a CVE-2026-58376? illusztrációja
2026. augusztus 24. · Biztonság

Dolibarr REST API-biztonság: mit tanít a CVE-2026-58376?

Egy 2026 nyarán közzétett, magas kockázatú SQL-injection hiba a 23.0.3-as és korábbi kiadásokat érintette. Mutatjuk a tényeket és a biztonságos következő lépéseket.

← Vissza a blogbejegyzésekhez

2026. június 30-án nyilvánosságra került a CVE-2026-58376: a bejegyzés szerint a Dolibarr 23.0.3-as és korábbi verzióiban egy hitelesített REST API-felhasználó manipulált sqlfilters paraméterrel SQL-injectiont idézhetett elő két API-területen. A sérülékenység magas kockázatú besorolást kapott, mert hálózaton keresztül, alacsony jogosultsággal és felhasználói közreműködés nélkül kihasználható lehetett.

!
Fontos pontosítás

A hiba nem azt jelenti, hogy minden Dolibarr-telepítést feltörtek. A leírt támadáshoz érvényes API-hozzáférés szükséges, de siker esetén érzékeny adatbázis-tartalom is hozzáférhetővé válhatott. Az érintettséget ezért verzió, API-használat, jogosultságok és naplók alapján kell vizsgálni.

Mi történt technikailag?

A CVE-leírás két REST végpontot nevez meg: a beállítási szótárak és a többpénznemes adatok listázását kezelő API-kat. A problémás ellenőrzés nem szűrte ki megfelelően az elvárt szűrőkifejezésen kívül elhelyezett SQL-részleteket. A javítás a kérésben kapott szűrőszintaxis szigorúbb feldolgozását vezette be.

A nyilvános adatlap szerint a 23.0.3-ig terjedő verziók érintettek, a javító változtatás pedig a 14db36e Git-commitban található. Mivel a CVE-adatlap nem nevez meg külön javított stabil csomagverziót, nem állítjuk, hogy egy meg nem jelölt kiadás automatikusan tartalmazza a javítást.

Öt teendő Dolibarr-üzemeltetőknek

  1. Azonosítsa a pontos verziót. Ne csak a főverziót, hanem a teljes verziószámot és a telepített forrás állapotát is rögzítse.
  2. Leltározza az API-kulcsokat. Ellenőrizze, mely felhasználók rendelkeznek REST API-hozzáféréssel, mire használják, és szükséges-e még minden kulcs.
  3. Csökkentse a kitettséget. A nem használt API-hozzáférést kapcsolja ki; ahol lehetséges, korlátozza a hálózati elérést, és alkalmazza a legkisebb jogosultság elvét.
  4. Tervezze meg a javítást. A hivatalos kiadási csatornán ellenőrizze, mely támogatott csomag tartalmazza a javítást. Egyedi commit átemelése előtt készítsen mentést és tesztelje a teljes integrációs folyamatot.
  5. Vizsgálja át a naplókat és cseréljen titkot, ha indokolt. Gyanús API-kérések vagy más kompromittálódási jel esetén vonja vissza az érintett kulcsokat, cserélje a hozzáférési adatokat, és kérjen incidenskezelési segítséget.

Mit keressünk a naplókban?

Érdemes célzottan átnézni az érintett API-végpontokra érkező kéréseket, a szokatlanul összetett vagy váratlan sqlfilters paramétereket, az ismeretlen forrásból jövő API-forgalmat, a rendellenes válaszméreteket és az API-felhasználók szokatlan időpontban végzett műveleteit. A vizsgálat során a naplókat őrizze meg változatlanul, és ne próbáljon ki támadó mintákat az éles rendszeren.

Miért több ez egyetlen hibajavításnál?

Az eset jól mutatja, hogy az ERP API-kulcs nem egyszerű technikai jelszó. Hozzáférést adhat üzleti, személyes és pénzügyi adatokhoz, ezért tulajdonos, cél, jogosultság, lejárat és visszavonási folyamat kell mellé. Az integráció biztonsága ugyanúgy üzemeltetési feladat, mint a mentés vagy a verziófrissítés.

Hosszú távú minimum

Legyen API-kulcs-leltár, rendszeres jogosultság-felülvizsgálat, központi naplózás, tesztelt frissítési eljárás és feliratkozás a Dolibarr hivatalos biztonsági RSS-csatornájára.

Források

A cikk információs és üzemeltetési ellenőrzőlista, nem helyettesít célzott sérülékenységvizsgálatot vagy incidenskezelést. Forrásállapot: 2026. augusztus 24.

Kapcsolódó cikkek

Hasonló helyzetben van?

Nézze meg, milyen Dolibarr-folyamat illeszkedhet a vállalkozásához, vagy küldje el röviden a saját helyzetét.

Megnézem, nekem való-e Egyeztetést kérek

Ez a Dolibarr.hu szerkesztett, magyar nyelvű útmutatója.

Mi legyen a következő lépés?

Ha a cikkben leírt helyzet a saját működésére is jellemző, először ellenőrizze a Dolibarr alkalmasságát, majd egyeztessük a konkrét folyamatot.

Megnézem, nekem való-e → Rövid egyeztetést kérek →