CVE-2026-7689Dolibarr ERP CRM 23.0.2及之前版本被发现存在一处安全漏洞。该漏洞位于`htdocs/core/lib/security.lib.php`文件的在线签名模块中,具体涉及`dol_verifyHash`函数的缺陷。由于该函数对加密签名的验证逻辑不严谨,攻击者可以在无需用户交互和认证的情况下,远程构造恶意请求绕过签名检查。尽管利用难度较高且被评定为低危,但该漏洞可能导致系统完整性受损,且已有公开的利用代码发布,需引起重视。
该漏洞的具体技术细节指向Dolibarr ERP CRM核心库文件`htdocs/core/lib/security.lib.php`中的`dol_verifyHash`函数。该函数被系统用于验证在线签名模块提交的数据签名是否有效。由于该函数在实现过程中存在逻辑缺陷,未能正确执行加密签名的比对操作,导致恶意构造的哈希值可以通过验证流程。攻击者无需具备任何认证权限,即可通过网络向受影响的应用程序发送特制的数据包。虽然攻击复杂度被标记为高(AC:H),意味着利用该漏洞需要深入理解目标系统的签名生成机制或特定的时序条件,但一旦利用成功,即可绕过签名校验机制。这种绕过直接影响了数据的完整性(I:L),允许攻击者提交未被授权的签名数据,可能导致业务流程欺诈或数据状态被非法修改。尽管目前披露的信息显示其对机密性(C:N)和可用性(A:N)暂无直接影响,但由于已有公开的利用代码在GitHub等平台发布,潜在风险不容忽视。