Veille sécuritéBackend & données
P4Moyenne
Dolibarr ERP CRM avant la version 24.0.2 vérifiait seulement le droit de lecture avant d’autoriser la modification de champs extrafields. Un utilisateur authentifié disposant d’un accès en lecture pouvait ainsi modifier durablement ces champs sur des objets consultables.
PHP
IdentifiantCVE-2026-107706
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif24.0.2
Source : NVD — CVE-2026-107706
Analyse technique
Le défaut se trouve dans htdocs/core/ajax/updateextrafield.php et concerne notamment les tiers, produits, adhérents, projets ou contacts accessibles à l’utilisateur.
Impact, versions et correctif
Événement datéLa fiche NVD indique publication le 2026-10-08; l’événement retenu est la divulgation de cette vulnérabilité pendant la période.
ImpactModification non autorisée de données applicatives par des utilisateurs authentifiés en lecture seule.
Versions affectéesVersions antérieures à 24.0.2
Version corrigée24.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-08T20:17:35.503Z
Mise à jour2026-10-08T21:17:52.097Z
Action recommandée
Mettre à jour Dolibarr vers la version 24.0.2 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).