Kerentanan  ·  2026-10-10

Gerbang persetujuan agen-broker pacioli memungkinkan pembatalan bersarang mengikuti persetujuan yang melingkupinya (CVSS 5.7)

KerentananLow dampakGlobalCVE-2026-107841
Diverifikasi melalui NVD REST API (diterbitkan 2026-10-09): dari 0.9.6 hingga < 0.10.0, gerbang persetujuan lapisan dokumen pacioli-guard memungkinkan operasi pembatalan bersarang mengikuti persetujuan apa pun yang ditetapkan oleh tindakan terkelola yang melingkupinya tanpa memeriksa apakah pembatalan tersebut memiliki persetujuannya sendiri, melewati model tata kelola hak-istimewa-minimal untuk tindakan pembatalan.
Seluruh tujuan pacioli adalah mengelola tindakan agen dalam ERP; bypass gerbang persetujuan untuk operasi pembatalan mematahkan pagar pengaman yang membatasi tindakan destruktif agen, kegagalan lapisan tata kelola dalam bidang kendali agen-broker.
Ketika agen beroperasi di bawah gerbang persetujuan untuk tindakan terkelola, operasi pembatalan bersarang mengikuti persetujuan tersebut tanpa memverifikasi otorisasinya sendiri, memungkinkan tindakan berjenis pembatalan berlanjut di luar batas persetujuan yang dimaksudkan.
john-broadway/pacioli 0.9.6 - < 0.10.0 (tata kelola hak-istimewa-minimal / agen-broker terkelola untuk ERPNext)
Tingkatkan ke pacioli 0.10.0; perbaikan commit https://github.com/john-broadway/pacioli/commit/f3c7219f5dde6050bd7921e0ac55afd02771250c
NVD CVE-2026-107841Fix commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →