CVE-2026-33656
EspoCRM vulnérable à une RCE authentifiée via Formula avec traversée de chemin dans le sourceId de la pièce jointe, exploitable par un utilisateur administrateur
- Publié
- 22 avr. 2026
- Mise à jour
- 23 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 41,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
EspoCRM est une application open source de gestion de la relation client. Avant la version 9.3.4, le moteur de script de formules intégré d'EspoCRM permettait de mettre à jour le `sourceId` d'une pièce jointe, ce qui permettait à un administrateur authentifié d'écraser le champ `sourceId` sur les entités `Attachment`. Étant donné que `sourceId` est concaténé directement dans un chemin de fichier sans assainissement dans `EspoUploadDir::getFilePath()`, un attaquant peut rediriger toute opération de lecture ou d'écriture de fichier vers un chemin arbitraire dans le périmètre `open_basedir` du serveur web. La version 9.3.4 corrige ce problème.
Sources
1Exploit RCE authentifié pour EspoCRM <= 9.3.3 (CVE-2026-33656) via contournement de l'ACL Formula, traversée de chemin et empoisonnement de .htaccess pour exécuter des commandes système.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.