CVE-2026-23698
Vtiger CRM 8.4.0 RCE autenticado mediante carga de archivos de importación de módulos
- Publicado
- 7 jul 2026
- Actualizado
- 14 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 67,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vtiger CRM hasta 8.4.0 contiene una vulnerabilidad de ejecución remota de código autenticada en la función de importación del módulo de administración que permite a atacantes con nivel de administrador subir archivos PHP arbitrarios mediante el envío de un archivo zip manipulado a través de la función de importación de ModuleManager, que extrae el contenido directamente en el directorio modules/ bajo la raíz web sin validar los tipos de archivo más allá del descriptor manifest.xml. Los atacantes pueden colocar archivos PHP ejecutables en el directorio modules/ que se vuelven directamente accesibles a través de HTTP, omitiendo por completo la capa de autenticación y autorización de Vtiger, ya que Apache resuelve la ruta e invoca el intérprete de PHP antes de que intervenga la capa de enrutamiento de la aplicación, lo que resulta en una shell web persistente independiente de la sesión de origen.
Fuentes
1Vtiger CRM 8.3.0, 8.4.0 Módulo de Importación RCE Autenticado PoC
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.