CVE-2026-33657
EspoCRM: حقن HTML مخزّن في إشعارات البريد الإلكتروني حول ملاحظات التدفق عبر حقل المنشور غير المُهرَّب
- تم النشر
- 13/04/2026
- محدث
- 13/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 7.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
EspoCRM هو تطبيق مفتوح المصدر لإدارة علاقات العملاء. الإصدارات 9.3.3 وما دونها تحتوي على ثغرة حقن HTML مخزّن تسمح لأي مستخدم مُصادق عليه بصلاحيات قياسية (غير إدارية) بحقن HTML عشوائي في إشعارات البريد الإلكتروني المُولّدة من النظام من خلال صياغة محتوى خبيث في حقل المنشور لملاحظات نشاط الموجز. توجد الثغرة لأن قوالب Handlebars من جانب الخادم تعرض حقل المنشور باستخدام صيغة الأقواس الثلاثية غير المُهرَّبة، كما أن معالج Markdown يحافظ على HTML المضمّن افتراضيًا، وخط الأنابيب العرضي يتخطى صراحةً التعقيم للحقول الموجودة في additionalData، مما يُنشئ مسارًا يتم فيه قبول HTML المتحكم فيه من المهاجم وتخزينه وعرضه مباشرةً في رسائل البريد الإلكتروني دون أي تهريب. نظرًا لأن رسائل البريد الإلكتروني تُرسل باستخدام هوية SMTP المُهيأة للنظام (مثل عنوان مرسل إداري)، يظهر المحتوى المُحقون موثوقًا تمامًا للمستلمين، مما يتيح هجمات التصيد، وتتبع المستخدمين عبر موارد مضمّنة مثل إشارات الصور، والتلاعب بواجهة المستخدم داخل محتوى البريد الإلكتروني. كما تزيد ميزة @mention من الأثر من خلال السماح بالتسليم الموجّه لرسائل البريد الإلكتروني الخبيثة إلى مستخدمين محددين. تم إصلاح هذه المشكلة في الإصدار 9.3.4.
المصادر
1- CVE-2026-33657استغلال
# EspoCRM 9.3.3 - حقن HTML مخزّن في إشعارات البريد الإلكتروني
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.