3 új Dolibarr CVE: API, import és e-mail biztonság

A „csak olvasás” sem mindig ártalmatlan: három új Dolibarr CVE közös tanulsága
API-dokumentumtörlés, SQL-injection az importban és veszélyes e-mail-mellékletútvonal: három friss bejegyzés ugyanarra figyelmeztet, az ERP minden adatbejárata biztonsági határ.
2026. augusztus 27-én három új, magas súlyosságú Dolibarr-bejegyzés jelent meg a GitHub Advisory Database-ben. Elsőre három különálló technikai hibának látszanak. Együtt azonban fontosabb történetet mondanak el: egy ERP-ben nem csak a belépési oldal biztonsági határ. Az API-jog, a táblázatimport és még egy beérkező e-mail fájlneve is adatot módosító útvonallá válhat.
A GitHub 2026. augusztus 29-én mindhárom rekordot „Unreviewed” jelöléssel mutatja. A leírások NVD-bejegyzésekből származnak, és javító Dolibarr-commitokra hivatkoznak, de ez nem ugyanaz, mint egy projektgazda által kiadott GitHub Security Advisory. Ezért a verzió- és javítási döntést a saját telepítésen is ellenőrizni kell.
1. Olvasási joggal dokumentumot törölni
A CVE-2026-81729 leírása szerint a Dolibarr 23.0.3-as és korábbi kódjában a REST API dokumentumtörlési végpontja olvasási móddal ellenőrizte a hozzáférést. Így egy hitelesített API-felhasználó, akinek csak olvasási joga volt például számlákhoz vagy partnerekhez, a hozzájuk tartozó fájlokat is törölhette. A hivatkozott javító commit az ellenőrzést írási módra állította; a rekord szerint ez a 23.0.4-es ágtól helyes.
Üzleti tanulság: az „olvasó” API-kulcsot sem szabad automatikusan alacsony kockázatúnak tekinteni. A tokenhez tartozó tényleges végpontokat és műveleteket is tesztelni kell.
2. Az importfájl nem az egyetlen bemenet
A CVE-2026-81728 a CSV/XLSX importfrissítés kulcsain keresztüli SQL-injectiont ír le. A támadóhoz importjog szükséges, de a GitHub-adatlap 8,6-os CVSS v4 pontszámot ad a problémára, mert adatkiolvasásra és meglévő sor módosításának átirányítására is lehetőséget adhatott. A 23.0.4-es kiadás a rekord szerint még nem tartalmazza a javítást; az engedélyezett mezők szerveroldali ellenőrzése a 24b1b99 commitban, a 24.0.0-s vonalon jelent meg.
Üzleti tanulság: az importálási jogosultság adatbázist módosító, kiemelt jog. Nem elég a feltöltött fájl tartalmát vizsgálni; a varázsló mezőleképezése és minden kísérő paramétere is bemenet.
3. Egy e-mail-melléklet neve is lehet útvonal
A CVE-2026-81730 a 9.0.0–23.0.4 verziók EmailCollector modulját érinti a leírás szerint. Egy beérkező levél MIME-fejlécében megadott mellékletnév könyvtárbejárási elemeket tartalmazhatott, ezért a fájl a várt objektummappán kívülre kerülhetett. Ehhez Dolibarr-fiók sem feltétlenül kellett: elég lehetett levelet küldeni a figyelt postafiókba. A hivatkozott javítás megtisztítja az útvonalat és a fájlnevet; a rekord szerint ezt a 24.0.0 alkalmazza.
Üzleti tanulság: az automatikusan feldolgozott postafiók publikus integrációs végpont. A beérkező fájlt ugyanúgy nem megbízható adatként kell kezelni, mint egy webes feltöltést.
Mit tegyen most egy üzemeltető?
- Azonosítsa a pontos verziót és ágát. Ne csak a főverziót, hanem a patchszintet és a saját backportokat is rögzítse.
- Tervezzen frissítést. A három leírás alapján a 24.0.0 tartalmazza mindhárom javítást; egyedi modulok mellett előbb tesztkörnyezetben ellenőrizze a kompatibilitást.
- Szűkítse az API-tokeneket. Vonja vissza a nem használt kulcsokat, és külön tokennel válassza szét az integrációkat.
- Korlátozza az importjogot. Csak annak adja, akinek valóban feladata az adatbetöltés; az importot mentés és kontrollált ellenőrzés előzze meg.
- Vizsgálja felül az EmailCollectort. Ellenőrizze a figyelt postafiókokat, a dokumentumtár jogosultságait, valamint azt, hogy a webalkalmazás kódja valóban csak olvasható-e.
- Ellenőrizze a mentést és a naplókat. A helyreállítható, elkülönített mentés a dokumentumtörlés és fájlfelülírás következményeit is csökkenti.
A három eset közös tanulsága nem az, hogy „az API veszélyes” vagy „ne importáljunk”. Épp ellenkezőleg: ezek értékes ERP-funkciók. A biztonság ott kezdődik, hogy minden automatizált adatútvonalat külön bizalmi határként kezelünk, és a jogosultság nevét nem tévesztjük össze a ténylegesen engedélyezett művelettel.
Források
- GitHub Advisory Database – CVE-2026-81729, REST API dokumentumtörlés
- GitHub Advisory Database – CVE-2026-81728, import SQL-injection
- GitHub Advisory Database – CVE-2026-81730, EmailCollector útvonalbejárás
- Dolibarr hivatalos biztonsági szabályzata és ajánlott éles konfigurációja
Forrásállapot: 2026. augusztus 29. A cikk védekező célú összefoglaló; kihasználási lépéseket nem közöl. A sérülékenységi rekordok változhatnak, ezért frissítés előtt ellenőrizze az aktuális kiadási és biztonsági információkat.
Nézze meg, milyen Dolibarr-folyamat illeszkedhet a vállalkozásához, vagy küldje el röviden a saját helyzetét.
Ez a Dolibarr.hu szerkesztett, magyar nyelvű útmutatója.