Aller au contenu
Développeur Full Stack
, ,

Dolibarr : modification d’extrafields sans permission d’écriture

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dolibarr ERP CRM avant la version 24.0.2 vérifiait seulement le droit de lecture avant d’autoriser la modification de champs extrafields. Un utilisateur authentifié disposant d’un accès en lecture pouvait ainsi modifier durablement ces champs sur des objets consultables.

PHP
IdentifiantCVE-2026-107706
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif24.0.2

Source : NVD — CVE-2026-107706

Analyse technique

Le défaut se trouve dans htdocs/core/ajax/updateextrafield.php et concerne notamment les tiers, produits, adhérents, projets ou contacts accessibles à l’utilisateur.

Impact, versions et correctif

Événement datéLa fiche NVD indique publication le 2026-10-08; l’événement retenu est la divulgation de cette vulnérabilité pendant la période.
ImpactModification non autorisée de données applicatives par des utilisateurs authentifiés en lecture seule.
Versions affectéesVersions antérieures à 24.0.2
Version corrigée24.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-08T20:17:35.503Z
Mise à jour2026-10-08T21:17:52.097Z

Action recommandée

Mettre à jour Dolibarr vers la version 24.0.2 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :