CVE-2026-66059

Summary

Frappe is a full-stack web application framework. Prior to 16.20.0 and 15.112.0, a field-level permissions bypass exposes restricted DocType fields. This issue is fixed in versions 16.23.0 and 15.112.0.

Affected Software

VendorProductVersion RangeStatus
frappefrappe>= 16.0.0-beta.1, < 16.20.0affected
frappefrappe< 15.112.0affected

Weaknesses

  • CWE-863: CWE-863: Incorrect Authorization

References