TechNews
Observatory
Article

Dolibarr 23.0.0: dol_eval() Whitelist Bypass → RCE — Jiva SecurityDolibarr 23.0.0 の計算式評価エンジンに、認証された管理者が任意の PHP コードを実行できるゼロ日脆弱性が発見された。

unpinnedSecurity-Global
https://jivasecurity.com/writeups/dolibarr-remote-code-execution-cve-2026-22666
Reading

Article Notes

要点
  • Dolibarr 23.0.0 の計算式評価エンジンに、認証された管理者が任意の PHP コードを実行できるゼロ日脆弱性が発見された。
  • デフォルトの管理者権限と組み合わせて、暗号推測なしで攻撃可能な、実装上の白リストバイパスであることが確認された。
  • 白リストモードがブラックリストのセキュリティチェックを無視しており、SplFileObject などの危険クラスと任意の DB オペレーションを許容する問題。
重要性

大規模 ERP/CRM プラットフォームである Dolibarr の core 機能である eval() における実装誤りが、認証済みユーザーに対する完全なコード実行(RCE)を可能にし、サプライチェーン攻撃の重大なリスクを浮き彫りにする。

Signals

Why It Was Selected

Buzz

今回の収集範囲では、コミュニティで強い話題信号は確認できませんでした。

Global

新しい前提を作りうる動きで、今後の判断軸そのものを変える可能性があります。早めに押さえておくことで、次に何が標準になるかを読み違えにくくなります。

Context

背景と運用文脈を補って読むことで、影響の見え方が大きく変わる話題です。実装だけでなく、現場の扱い方や周辺ルールまで見ておく必要があります。