Dolibarr antes 24.0.0 contém uma vulnerabilidade de injeção SQL nas API REST do usuário que permite que os atacantes autenticados com direitos lidos pelo usuário extraiam dados sensíveis, espalhando os parâmetros de filtro não saneados para as cláusulas SQL WHERE sem restrições de coluna. Os atacantes podem realizar pesquisa binária nos campos numéricos e como prefixo iteração nos campos de string para recuperar os valores salariais e verificadores de senhas omitidos das respostas normais da API, enquanto as mensagens de erros em bruto no mesmo endpoint habilitam a enumeração do nome da coluna. Registro de aconselhamento: GHSA- 5 qq 2 - 5 wmp- fh 5 h. Identificadores relacionados: CVE- 2026 - 71510.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 24 T 21: 33: 43.000 Z e lista a sua última modificação como 2026 - 08 - 24 T 21: 33: 43.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 863. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB.