CVE-2026-33534
EspoCRM tiene SSRF autenticado mediante bypass de validación de host interno usando notación IPv4 alternativa
- Publicado
- 13 abr 2026
- Actualizado
- 14 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 27 may 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NBajo · próximos 30 días
- Percentil
- 79,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
EspoCRM es una aplicación de gestión de relaciones con clientes de código abierto. Las versiones 9.3.3 e inferiores presentan una vulnerabilidad autenticada de Server-Side Request Forgery (SSRF) que permite eludir la lógica de validación de hosts internos mediante el uso de representaciones alternativas de IPv4, como la notación octal (por ejemplo, 0177.0.0.1 en lugar de 127.0.0.1). Esto se debe a que la función HostCheck::isNotInternalHost() depende de filter_var(..., FILTER_VALIDATE_IP) de PHP, que no reconoce formatos de IP alternativos, lo que hace que la validación recurra a una consulta DNS que no devuelve registros y trate incorrectamente el host como seguro; sin embargo, posteriormente cURL normaliza la dirección y se conecta al destino de loopback. A través del endpoint confirmado /api/v1/Attachment/fromImageUrl, un usuario autenticado puede forzar al servidor a realizar solicitudes a servicios exclusivos de loopback y almacenar la respuesta obtenida como adjunto. Esta vulnerabilidad es distinta de CVE-2023-46736 (que implicaba SSRF basado en redirecciones) y puede permitir el acceso a recursos internos alcanzables desde el entorno de ejecución de la aplicación. Este problema se ha corregido en la versión 9.3.4.
Fuentes
2EspoCRM 9.3.3 - SSRF autenticado mediante notación alternativa de IPv4
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.