Dolibarr < 24.0.0 Expense Report REST API Improper Authorization via Update Endpoint
41Vexday Risk Score
Sin señal de explotación. Ella tiene prueba de concepto pública.
ssvc Attendcvss 7.1epss 0.2%
probabilidad de explotación
0.2%top 85% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
Dolibarr before 24.0.0 contains an improper authorization vulnerability in the expense report REST API update endpoint that allows authenticated attackers with expense-creation rights to bypass the approval workflow by directly setting approval status and approver identity fields. Attackers can manipulate workflow state fields through the REST API to advance expense reports to approved or closed status without possessing the dedicated approval right, while also creating forensic inconsistencies in audit records due to missing approval timestamps.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Productos afectados
Dolibarr · dolibarrPoCs públicas encontradas — 1
cve_referencecodeant.ai/security-research/cve-2026-71509-dolibarr-mass-assignment-lets-users-self-approve-expensesno verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
https://codeant.ai/security-research/cve-2026-71509-dolibarr-mass-assignment-lets-users-self-approve-expenseshttps://github.com/Dolibarr/dolibarr/commit/9c4eb945321f823955879600e9dc58a44d249e44https://github.com/Dolibarr/dolibarr/releases/tag/24.0.0https://www.vulncheck.com/advisories/dolibarr-expense-report-rest-api-improper-authorization-via-update-endpoint