CVE-2026-33656
EspoCRM anfällig für authentifizierte RCE über Formula mit Pfad-Traversal in der Anhang-sourceId, ausnutzbar durch Admin-Benutzer
- Veröffentlicht
- 22.04.2026
- Aktualisiert
- 23.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 41,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
EspoCRM ist eine Open-Source-Anwendung für Kundenbeziehungsmanagement. Vor Version 9.3.4 erlaubte die integrierte Formel-Scripting-Engine von EspoCRM das Aktualisieren der `sourceId` von Anhängen, wodurch ein authentifizierter Administrator das Feld `sourceId` bei `Attachment`-Entitäten überschreiben konnte. Da `sourceId` in `EspoUploadDir::getFilePath()` ohne Bereinigung direkt in einen Dateipfad eingefügt wird, kann ein Angreifer jede Datei-Lese- oder Schreiboperation auf einen beliebigen Pfad innerhalb des `open_basedir`-Bereichs des Webservers umleiten. Version 9.3.4 behebt das Problem.
Quellen
1# Authentifizierter RCE-Exploit für EspoCRM <= 9.3.3 (CVE-2026-33656) über Formula-ACL-Bypass, Path Traversal und .htaccess-Poisoning zur Erlangung von OS-Befehlsausführung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.