Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 09.10.2026 21:30

CVE-2026-107841

CVSS 5.71 Quelle

Beschreibung

pacioli bietet eine Governance mit Mindestprivilegien und einen reglementierten Broker für ERPNext. Von Version 0.9.6 bis Version 0.10.0 ermöglicht das Pacioli-guard Document-Layer-Consent-Gate verschachtelte Stornierungsvorgänge, um jede durch eine einschließende gesetzliche Handlung festgelegte Zustimmung zu erhalten, ohne zu überprüfen, ob der Marker die Stornierung autorisiert. Ein Berechtigungsnachweis mit API Key Scope.require consent kann eine vom Anrufer kontrollierte Verkaufsrechnung oder ein anderes unterstütztes Dokument unter einem gültigen von Menschen geprägten Einreichungsmarker einreichen und Document.cancel() für ein anderes bereits vorhandenes eingereichtes Dokument erreichen, indem das Dokument des Markers umgangen und verbindlich, Ausgaben für einmalige Verwendung und Denial-Audit bearbeitet werden. Die unbefugte Stornierung kann den Ledger-Effekt des Zieldokuments umkehren; Auftraggeber ohne Zustimmung sind nicht betroffen. Dieses Problem wurde in Version 0.10.0 behoben.

Hersteller–
Produkt–
ProduktfamilieKeine Angaben
Betroffene VersionenKeine Angaben
Behobene VersionenKeine Angaben

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.