CVE-2026-33656
EspoCRM عرضة لتنفيذ الأوامر عن بُعد (RCE) المُصادق عليه عبر الصيغة (Formula) مع اجتياز المسار في sourceId للمرفق، قابل للاستغلال من قبل مستخدم بصلاحيات المسؤول.
- تم النشر
- 22/04/2026
- محدث
- 23/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 41.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
EspoCRM هو تطبيق مفتوح المصدر لإدارة علاقات العملاء. قبل الإصدار 9.3.4، كان محرك البرمجة النصية للصيغ المدمج في EspoCRM يسمح بتحديث `sourceId` للمرفقات، مما يتيح لمسؤول مصادق عليه الكتابة فوق حقل `sourceId` في كيانات `Attachment`. نظرًا لأن `sourceId` يُدمج مباشرة في مسار ملف دون أي تعقيم في `EspoUploadDir::getFilePath()`، يمكن للمهاجم إعادة توجيه أي عملية قراءة أو كتابة ملف إلى مسار عشوائي ضمن نطاق `open_basedir` لخادم الويب. يعمل الإصدار 9.3.4 على إصلاح هذه المشكلة.
المصادر
1استغلال تنفيذ أوامر عن بُعد (RCE) مُوثَّق لـ EspoCRM <= 9.3.3 (CVE-2026-33656) عبر تجاوز قائمة التحكم بالوصول (ACL) في الصيغ، واجتياز المسار، وتسميم ملف .htaccess لتحقيق تنفيذ أوامر نظام التشغيل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.