CVE-2026-23698
Vtiger CRM 8.4.0 RCE authentifié via le téléversement de fichier d'import de module
- Publié
- 7 juil. 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 67,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vtiger CRM jusqu'à la version 8.4.0 contient une vulnérabilité d'exécution de code à distance authentifiée dans la fonctionnalité d'importation du module d'administration qui permet à des attaquants de niveau administrateur de téléverser des fichiers PHP arbitraires en soumettant une archive zip spécialement conçue via la fonction d'importation de ModuleManager, qui extrait le contenu directement dans le répertoire modules/ sous la racine web sans valider les types de fichiers au-delà du descripteur manifest.xml. Les attaquants peuvent placer des fichiers PHP exécutables dans le répertoire modules/ qui deviennent directement accessibles via HTTP, contournant entièrement la couche d'authentification et d'autorisation de Vtiger, car Apache résout le chemin et invoque l'interpréteur PHP avant que la couche de routage de l'application ne soit impliquée, ce qui aboutit à un shell web persistant indépendant de la session d'origine.
Sources
1Vtiger CRM 8.3.0, 8.4.0 Module Import Authenticated RCE PoC
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.