30 Settembre 2026 13:31    Alert

Dolibarr CVE-2026-89013: con «hashp=shared» documenti, log e backup leggibili senza autenticazione

Una sola stringa, «shared», passata nel parametro hashp, basta per leggere senza autenticazione i documenti archiviati in Dolibarr ERP/CRM, il gestionale open source per clienti, fatture e documenti aziendali. La CVE-2026-89013 è un authorization bypass con CVSS v4.0 pari a 8.7 negli endpoint document.php e viewimage.php, che accettano hashp per servire i file condivisi pubblicamente: il controllo verifica soltanto che il valore non sia vuoto, così la stringa «shared» salta la validazione del token e la richiesta viene trattata come autorizzata. ACN ha segnalato il 30 settembre 2026 lo sfruttamento attivo in rete della vulnerabilità, già corretta dal vendor nella release 24.0.1.

Secondo l'advisory pubblicato su GitHub, i file raggiungibili comprendono i log dell'applicazione, i documenti caricati dagli utenti, i backup del database con gli hash delle password e, nelle installazioni multi-società, i file delle altre entità gestite. La vulnerabilità è stata resa pubblica l'11 settembre con un advisory di VulnCheck, e una prova di concetto in Python è disponibile su GitHub: lo sfruttamento richiede una singola richiesta HTTP. Alla pubblicazione di questa notizia non sono stati diffusi dettagli sugli attacchi osservati e la vulnerabilità non compare nel catalogo KEV della CISA: il dato di sfruttamento viene dal rilevamento di ACN.

Il perimetro delle versioni è insolitamente stretto e va letto con attenzione: l'advisory indica come affette solo le release dalla 23.0.4 alla 24.0.0, quindi le installazioni aggiornate di recente, mentre chi è rimasto su versioni precedenti non è esposto a questa falla. A doversene preoccupare è chi usa Dolibarr raggiungibile da internet, scenario comune per piccole imprese, associazioni, cooperative e studi professionali che lo adottano come gestionale a basso costo, spesso su hosting condiviso e senza un presidio di sicurezza dedicato. Anche senza esecuzione di codice il danno è concreto: fatture, anagrafiche di clienti e fornitori, contratti e backup sono il materiale con cui si costruiscono estorsioni e frodi sui pagamenti.

  • Versioni affette: Dolibarr ERP/CRM dalla 23.0.4 alla 24.0.1 esclusa.
  • Azione raccomandata: aggiornare alla 24.0.1 o successiva; cercare nei log del server web le richieste verso document.php e viewimage.php contenenti hashp=shared; se l'istanza era raggiungibile da internet in una versione affetta, considerare esposti i documenti e i backup presenti sul server, ruotare le password degli utenti e le credenziali del database, e spostare i backup fuori dalle cartelle servite dall'applicazione; limitare l'accesso all'interfaccia agli indirizzi necessari.


Fonti: ACN, GitHub Advisory, VulnCheck, Dolibarr, CISA KEV