【活用ガイド】

JVNDB-2026-031125

Dolibarr ERP & CRMのdolibarr erp/crmにおけるSQL インジェクションの脆弱性

概要

Dolibarr 24.0.0 未満のバージョンには、CSVおよびXLSXインポートウィザードにSQLインジェクションの脆弱性があります。このウィザードは htdocs/imports/import.php の GETPOST('updatekeys', 'array') を使って更新キーを読み取りますが、ここで適用されるのはHTMLを除去するものの、SQLキーワードやコメントマーカー、かっこ、スペースおよび引用符はそのまま残る一般的な alphanohtml フィルターだけです。htdocs/core/modules/import/import_csv.modules.php 内の import_insert() 関数は、送信された値を反復処理して、$where[] = $key.' = '.$data[$key] の形でフィルターを構築します。その際、最初に preg_replace('/^.*\./i', '', $key) を適用しますが、これはエイリアス除去であり、ドットを含まない値には効果がありません。組み立てられた文字列は $this->db->query() により実行されます。インジェクションされた SELECT はインポートが割り当てる行IDを解決し、$lastinsertid に代入されます。これが後続の UPDATE の WHERE 条件となるため、攻撃者が選んだ整数を返す UNION SELECT は任意のテーブル内容を漏洩させるだけでなく、どの行がインポートで上書きされるかまで操作できます。カテゴリリンクテーブルに関しては、生のフィルター配列が直接その UPDATE に挿入されます。インターフェースは正当なカラムコードの固定リストを提供していますが、サーバー側では送信値の検証が一切行われていません。インポート権限を持つユーザーがこれを悪用する可能性があります。リリース23.0.4には修正が含まれておらず、許可リストによる検証は24.0.0で追加されました。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 8.1 (重要) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): なし
影響を受けるシステム


Dolibarr ERP & CRM
  • dolibarr erp/crm 24.0.0 未満

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアは停止しません。
対策

ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

VulnCheck
CWEによる脆弱性タイプ一覧  CWEとは?

  1. SQLインジェクション(CWE-89) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-81728
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-81728
  2. 関連文書 : dolibarr/htdocs/core/modules/import/import_csv.modules.php at 23.0.4  Dolibarr/dolibarr  GitHub
  3. 関連文書 : Sec possible injection during import - reported by Michael Holmquist  Dolibarr/dolibarr@24b1b99  GitHub
  4. 関連文書 : GitHub - Dolibarr/dolibarr: Dolibarr ERP CRM is a modern software package to manage your company or foundation's activity (contacts, suppliers, invoices, orders, stocks, agenda, accounting, ...). it's an open source Web application (written in PHP) design
更新履歴

  • [2026年09月01日]
      掲載