Inyección SQL en ERPNext de Frappe
ERPNext: versiones anteriores a 15.111.0 y 16.22.0.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a ERPNext de Frappe, un sistema de planificación de recursos empresariales. La vulnerabilidad ha sido descubierta por Alejandro Ramos.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-12895: CVSS v4.0: 7.1| CVSS AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N | CWE- 89
La vulnerabilidad ha sido solucionada por el equipo de Frappe en las versiones 15.111.0 y 16.22.0.
CVE-2026-12895: inyección SQL en ERPNext de Frappe, versiones ERPNext 15.107.0 y Frappe 15.107.2. La aplicación construye consultas SQL mediante interpolación directa de cadenas utilizando str.format() sin emplear consultas parametrizadas, permitiendo que el nombre (docname) de un registro Supplier que contenga metacaracteres SQL sea interpretado como parte de la consulta. La explotación de esta vulnerabilidad podría permitir a un usuario autenticado con bajos privilegios ejecutar consultas SQL arbitrarias, eludir las restricciones de acceso de Frappe (DocPerm), extraer información confidencial de la base de datos, incluyendo fragmentos del hash de la contraseña del administrador, así como acceder a otros datos sensibles, como credenciales, tokens de integración o información financiera.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-12895 | Alta | No | Frappe |



