CVE-2026-33534
Authentifiziertes SSRF in EspoCRM durch Bypass der internen Host-Validierung mittels alternativer IPv4-Notation
- Veröffentlicht
- 13.04.2026
- Aktualisiert
- 14.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 27.05.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 79,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
EspoCRM ist eine Open-Source-Anwendung für Kundenbeziehungsmanagement (Customer Relationship Management). Versionen 9.3.3 und darunter weisen eine authentifizierte Server-Side-Request-Forgery-Schwachstelle (SSRF) auf, die es ermöglicht, die Validierungslogik für interne Hosts durch die Verwendung alternativer IPv4-Darstellungen wie oktaler Schreibweise (z. B. 0177.0.0.1 anstelle von 127.0.0.1) zu umgehen. Ursache ist die Funktion `HostCheck::isNotInternalHost()`, die sich auf `filter_var(..., FILTER_VALIDATE_IP)` von PHP verlässt, das alternative IP-Formate nicht erkennt. Dadurch fällt die Validierung auf eine DNS-Abfrage zurück, die keine Einträge zurückgibt, und der Host wird fälschlicherweise als sicher behandelt; anschließend normalisiert cURL die Adresse jedoch und verbindet sich mit dem Loopback-Ziel. Über den bestätigten Endpunkt `/api/v1/Attachment/fromImageUrl` kann ein authentifizierter Benutzer den Server zwingen, Anfragen an Loopback-only-Dienste zu senden und die abgerufene Antwort als Anhang zu speichern. Diese Schwachstelle unterscheidet sich von CVE-2023-46736 (bei dem es sich um redirect-basiertes SSRF handelte) und kann den Zugriff auf interne Ressourcen ermöglichen, die von der Anwendungslaufzeit aus erreichbar sind. Dieses Problem wurde in Version 9.3.4 behoben.
Quellen
2EspoCRM 9.3.3 - Authentifizierte SSRF über alternative IPv4-Notation
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.