Dolibarr ERP CRM权限绕过漏洞CVE-2026-11619
Dolibarr ERP&CRM是一套PHP开发、GPL开源免费、网页端一站式企业管理系统,集成ERP企业资源规划与CRM客户关系管理能力。
一、基本情况
Dolibarr ERP&CRM主打轻量化、模块化部署,系统所有功能独立成模块,不用的功能直接关闭,不会冗余臃肿,完全开源永久免费。
Dolibarr ERP&CRM 既可单独当 CRM 客户管理工具,也可启用全套 ERP 进销存 + 财务,模块间数据天然互通,无重复录入单据问题。

Dolibarr ERP&CRM 极简设计,安装、上手、二次开发门槛都低,对比 Odoo 更轻量化,直接面向中小企业、个体户、社团机构使用。
栋科技漏洞库关注到Dolibarr ERP CRM的 Legacy Filemanager 组件中的权限绕过漏洞,追踪为CVE-2026-11619,CVSS 3.X评分6.3。
二、漏洞分析
CVE-2026-11619是Dolibarr ERP CRM的Legacy Filemanager 中的权限控制漏洞,未授权用户可远程绕过认证访问并操作文件管理器。
Legacy Filemanager组件在htdocs/core/filemanagerdol/connectors/php/config.inc.php文件中引入main.inc.php后未执行任何权限验证,
直接允许访问文件管理接口,远程攻击者可在未登录情况下调用 connector.php 中的文件操作功能,造成越权操作。
修复版本中通过在 config.inc.php 中增加 $user->admin 身份检查和 hasRight('website', 'write') 权限验证,
在文件管理功能被调用前判断用户是否为管理员或拥有 website 模块写权限,切断了未授权访问路径。
三、影响范围
Dolibarr ≤ 23.0.2
三、影响范围
Dolibarr > 23.0.2
五、参考链接
管理员已设置登录后刷新可查看