🛡 VULNERABILIDADES 🛡

Inyección SQL en ERPNext de Frappe

🛡CyberObservatorio
Inyección SQL en ERPNext de Frappe
Idioma

Inyección SQL en ERPNext de Frappe

Fuente: INCIBE

**Vulnerabilidad Crítica en ERPNext: Impacto y Medidas a Tomar**

En un mundo cada vez más digitalizado, la seguridad de las aplicaciones empresariales se ha convertido en una prioridad crítica para organizaciones de todos los tamaños. Recientemente, el Instituto Nacional de Ciberseguridad (INCIBE) ha alertado sobre una vulnerabilidad de alta severidad que afecta a ERPNext, un popular sistema de planificación de recursos empresariales desarrollado por Frappe. Esta vulnerabilidad, descubierta por el investigador Alejandro Ramos, es especialmente preocupante debido a su capacidad para comprometer datos sensibles y la infraestructura de las organizaciones que utilizan esta plataforma.

La vulnerabilidad, identificada como CVE-2026-12895, se clasifica como una inyección SQL, un tipo de vulnerabilidad que permite a los atacantes manipular consultas SQL al insertar código malicioso en ellas. En este caso específico, las versiones afectadas son ERPNext 15.107.0 y Frappe 15.107.2. La forma en que se produce esta vulnerabilidad es a través de la construcción de consultas SQL utilizando la interpolación directa de cadenas mediante el método str.format(), sin la implementación de consultas parametrizadas. Esta práctica insegura permite que el nombre del registro de un proveedor (Supplier) que contenga metacaracteres SQL sea interpretado como parte de la consulta, lo que abre la puerta a posibles inyecciones SQL.

Imagen del articulo

La explotación de esta vulnerabilidad podría tener consecuencias devastadoras. Un usuario autenticado con privilegios bajos podría ejecutar consultas SQL arbitrarias, eludiendo las restricciones de acceso implementadas por Frappe (DocPerm). Esto no solo permitiría el acceso no autorizado a información confidencial de la base de datos, sino que también podría dar lugar a la exposición de fragmentos del hash de la contraseña del administrador, así como a otros datos críticos como credenciales, tokens de integración y detalles financieros. La posibilidad de que un atacante obtenga acceso a información sensible eleva el riesgo de fraudes y violaciones de datos, lo que podría resultar en daños significativos tanto financieros como reputacionales para las organizaciones afectadas.

Históricamente, la inyección SQL ha sido una de las vulnerabilidades más comunes y peligrosas en aplicaciones web. A lo largo de los años, hemos visto numerosos incidentes donde empresas han sido gravemente afectadas por exploits relacionados con esta vulnerabilidad. La falta de medidas adecuadas para protegerse contra inyecciones SQL ha llevado a brechas de datos masivas, afectando a millones de usuarios y costando miles de millones a las empresas. Por lo tanto, el descubrimiento de esta vulnerabilidad en ERPNext subraya la necesidad urgente de que las organizaciones revisen y fortalezcan sus medidas de seguridad.

El equipo de desarrollo de Frappe ha respondido rápidamente a esta amenaza, solucionando la vulnerabilidad en las versiones 15.111.0 y 16.22.0 de ERPNext. Se recomienda encarecidamente a los usuarios de las versiones afectadas que actualicen a estas versiones más recientes lo antes posible para mitigar el riesgo. Además, es crucial que las organizaciones implementen buenas prácticas de programación, como el uso de consultas parametrizadas y la validación de entradas, para protegerse contra este tipo de vulnerabilidades en el futuro.

Imagen del articulo

Asimismo, las organizaciones deben considerar la realización de auditorías de seguridad regulares y la aplicación de parches de seguridad tan pronto como sean liberados. La educación y formación continua de los desarrolladores sobre las mejores prácticas de seguridad también son esenciales para reducir el riesgo de inyecciones SQL y otras vulnerabilidades en el futuro. Con el continuo aumento de las amenazas cibernéticas, la proactividad en la defensa de sistemas y datos se convierte en una necesidad ineludible para la seguridad empresarial.

SQL Injection in Frappe's ERPNext

Source: INCIBE

ERPNext: versions prior to 15.111.0 and 16.22.0.

INCIBE has coordinated the publication of a high-severity vulnerability affecting ERPNext from Frappe, an enterprise resource planning system. The vulnerability was discovered by Alejandro Ramos.

This vulnerability has been assigned the following code, CVSS v4.0 base score, CVSS vector, and CWE type:

Imagen del articulo

The vulnerability has been fixed by the Frappe team in versions 15.111.0 and 16.22.0.

CVE-2026-12895: SQL injection in ERPNext from Frappe, ERPNext versions 15.107.0 and Frappe 15.107.2. The application constructs SQL queries through direct string interpolation using str.format() without employing parameterized queries, allowing the name (docname) of a Supplier record containing SQL metacharacters to be interpreted as part of the query. Exploiting this vulnerability could allow a low-privileged authenticated user to execute arbitrary SQL queries, bypass Frappe's access restrictions (DocPerm), extract sensitive information from the database, including fragments of the administrator's password hash, as well as access other sensitive data such as credentials, integration tokens, or financial information.

Inyección SQL en ERPNext de Frappe | Ciberseguridad - NarcoObservatorio