CVE-2026-33657
EspoCRM: Inyección de HTML almacenado en notificaciones por correo sobre notas del stream a través del campo post sin escapar
- Publicado
- 13 abr 2026
- Actualizado
- 13 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 7,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
EspoCRM es una aplicación de gestión de relaciones con clientes de código abierto. Las versiones 9.3.3 y anteriores tienen una vulnerabilidad de inyección de HTML almacenado que permite a cualquier usuario autenticado con privilegios estándar (no administrativos) inyectar HTML arbitrario en las notificaciones de correo electrónico generadas por el sistema mediante la elaboración de contenido malicioso en el campo post de las notas de actividad del flujo. La vulnerabilidad existe porque las plantillas Handlebars del lado del servidor renderizan el campo post utilizando sintaxis de triple llave sin escapar, el procesador Markdown conserva el HTML en línea por defecto, y el pipeline de renderizado omite explícitamente la sanitización para los campos presentes en additionalData, creando una vía por la que el HTML controlado por el atacante es aceptado, almacenado y renderizado directamente en los correos electrónicos sin ningún tipo de escape. Dado que los correos se envían utilizando la identidad SMTP configurada del sistema (como una dirección de remitente administrativa), el contenido inyectado aparece como totalmente confiable para los destinatarios, lo que permite ataques de phishing, seguimiento de usuarios mediante recursos incrustados como balizas de imagen y manipulación de la interfaz dentro del contenido del correo electrónico. La función @mention aumenta aún más el impacto al permitir la entrega dirigida de correos electrónicos maliciosos a usuarios específicos. Este problema se ha corregido en la versión 9.3.4.
Fuentes
1- CVE-2026-33657Exploit
EspoCRM 9.3.3 - Inyección de HTML almacenada en notificaciones por correo electrónico
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.