Dolibarr.huBlogA „csak olvasás” sem mindig ártalmatlan: három új Dolibarr CVE közös tanulsága
DOLIBARR.HU · BLOG

3 új Dolibarr CVE: API, import és e-mail biztonság

A „csak olvasás” sem mindig ártalmatlan: három új Dolibarr CVE közös tanulsága illusztrációja
2026. augusztus 29. · Biztonság

A „csak olvasás” sem mindig ártalmatlan: három új Dolibarr CVE közös tanulsága

API-dokumentumtörlés, SQL-injection az importban és veszélyes e-mail-mellékletútvonal: három friss bejegyzés ugyanarra figyelmeztet, az ERP minden adatbejárata biztonsági határ.

← Vissza a blogbejegyzésekhez

2026. augusztus 27-én három új, magas súlyosságú Dolibarr-bejegyzés jelent meg a GitHub Advisory Database-ben. Elsőre három különálló technikai hibának látszanak. Együtt azonban fontosabb történetet mondanak el: egy ERP-ben nem csak a belépési oldal biztonsági határ. Az API-jog, a táblázatimport és még egy beérkező e-mail fájlneve is adatot módosító útvonallá válhat.

!
Pontossági megjegyzés

A GitHub 2026. augusztus 29-én mindhárom rekordot „Unreviewed” jelöléssel mutatja. A leírások NVD-bejegyzésekből származnak, és javító Dolibarr-commitokra hivatkoznak, de ez nem ugyanaz, mint egy projektgazda által kiadott GitHub Security Advisory. Ezért a verzió- és javítási döntést a saját telepítésen is ellenőrizni kell.

1. Olvasási joggal dokumentumot törölni

A CVE-2026-81729 leírása szerint a Dolibarr 23.0.3-as és korábbi kódjában a REST API dokumentumtörlési végpontja olvasási móddal ellenőrizte a hozzáférést. Így egy hitelesített API-felhasználó, akinek csak olvasási joga volt például számlákhoz vagy partnerekhez, a hozzájuk tartozó fájlokat is törölhette. A hivatkozott javító commit az ellenőrzést írási módra állította; a rekord szerint ez a 23.0.4-es ágtól helyes.

Üzleti tanulság: az „olvasó” API-kulcsot sem szabad automatikusan alacsony kockázatúnak tekinteni. A tokenhez tartozó tényleges végpontokat és műveleteket is tesztelni kell.

2. Az importfájl nem az egyetlen bemenet

A CVE-2026-81728 a CSV/XLSX importfrissítés kulcsain keresztüli SQL-injectiont ír le. A támadóhoz importjog szükséges, de a GitHub-adatlap 8,6-os CVSS v4 pontszámot ad a problémára, mert adatkiolvasásra és meglévő sor módosításának átirányítására is lehetőséget adhatott. A 23.0.4-es kiadás a rekord szerint még nem tartalmazza a javítást; az engedélyezett mezők szerveroldali ellenőrzése a 24b1b99 commitban, a 24.0.0-s vonalon jelent meg.

Üzleti tanulság: az importálási jogosultság adatbázist módosító, kiemelt jog. Nem elég a feltöltött fájl tartalmát vizsgálni; a varázsló mezőleképezése és minden kísérő paramétere is bemenet.

3. Egy e-mail-melléklet neve is lehet útvonal

A CVE-2026-81730 a 9.0.0–23.0.4 verziók EmailCollector modulját érinti a leírás szerint. Egy beérkező levél MIME-fejlécében megadott mellékletnév könyvtárbejárási elemeket tartalmazhatott, ezért a fájl a várt objektummappán kívülre kerülhetett. Ehhez Dolibarr-fiók sem feltétlenül kellett: elég lehetett levelet küldeni a figyelt postafiókba. A hivatkozott javítás megtisztítja az útvonalat és a fájlnevet; a rekord szerint ezt a 24.0.0 alkalmazza.

Üzleti tanulság: az automatikusan feldolgozott postafiók publikus integrációs végpont. A beérkező fájlt ugyanúgy nem megbízható adatként kell kezelni, mint egy webes feltöltést.

Mit tegyen most egy üzemeltető?

  1. Azonosítsa a pontos verziót és ágát. Ne csak a főverziót, hanem a patchszintet és a saját backportokat is rögzítse.
  2. Tervezzen frissítést. A három leírás alapján a 24.0.0 tartalmazza mindhárom javítást; egyedi modulok mellett előbb tesztkörnyezetben ellenőrizze a kompatibilitást.
  3. Szűkítse az API-tokeneket. Vonja vissza a nem használt kulcsokat, és külön tokennel válassza szét az integrációkat.
  4. Korlátozza az importjogot. Csak annak adja, akinek valóban feladata az adatbetöltés; az importot mentés és kontrollált ellenőrzés előzze meg.
  5. Vizsgálja felül az EmailCollectort. Ellenőrizze a figyelt postafiókokat, a dokumentumtár jogosultságait, valamint azt, hogy a webalkalmazás kódja valóban csak olvasható-e.
  6. Ellenőrizze a mentést és a naplókat. A helyreállítható, elkülönített mentés a dokumentumtörlés és fájlfelülírás következményeit is csökkenti.

A három eset közös tanulsága nem az, hogy „az API veszélyes” vagy „ne importáljunk”. Épp ellenkezőleg: ezek értékes ERP-funkciók. A biztonság ott kezdődik, hogy minden automatizált adatútvonalat külön bizalmi határként kezelünk, és a jogosultság nevét nem tévesztjük össze a ténylegesen engedélyezett művelettel.

Források

Forrásállapot: 2026. augusztus 29. A cikk védekező célú összefoglaló; kihasználási lépéseket nem közöl. A sérülékenységi rekordok változhatnak, ezért frissítés előtt ellenőrizze az aktuális kiadási és biztonsági információkat.

Kapcsolódó cikkek

Hasonló helyzetben van?

Nézze meg, milyen Dolibarr-folyamat illeszkedhet a vállalkozásához, vagy küldje el röviden a saját helyzetét.

Bekapcsolódok a közösségbe Egyeztetést kérek

Ez a Dolibarr.hu szerkesztett, magyar nyelvű útmutatója.

Mi legyen a következő lépés?

Ha a cikkben leírt helyzet a saját működésére is jellemző, először ellenőrizze a Dolibarr alkalmasságát, majd egyeztessük a konkrét folyamatot.

Bekapcsolódok a közösségbe → Kapcsolat a közösséggel →