CVE-2026-33657
EspoCRM : Injection HTML stockée dans les notifications par e-mail concernant les notes de flux via le champ « post » non échappé
- Publié
- 13 avr. 2026
- Mise à jour
- 13 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 7,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
EspoCRM est une application open source de gestion de la relation client. Les versions 9.3.3 et antérieures présentent une vulnérabilité d'injection HTML stockée qui permet à tout utilisateur authentifié disposant de privilèges standard (non administratifs) d'injecter du HTML arbitraire dans les notifications par e-mail générées par le système, en créant un contenu malveillant dans le champ post des notes d'activité du flux. La vulnérabilité existe parce que les modèles Handlebars côté serveur rendent le champ post à l'aide d'une syntaxe à triple accolades non échappée, que le processeur Markdown préserve le HTML en ligne par défaut, et que le pipeline de rendu ignore explicitement l'assainissement pour les champs présents dans additionalData, créant ainsi un chemin où le HTML contrôlé par l'attaquant est accepté, stocké et rendu directement dans les e-mails sans aucun échappement. Étant donné que les e-mails sont envoyés à l'aide de l'identité SMTP configurée du système (telle qu'une adresse d'expéditeur administrative), le contenu injecté apparaît comme entièrement fiable aux destinataires, permettant des attaques de phishing, le suivi des utilisateurs via des ressources intégrées comme des balises image, et la manipulation de l'interface utilisateur dans le contenu des e-mails. La fonctionnalité @mention augmente encore l'impact en permettant la livraison ciblée d'e-mails malveillants à des utilisateurs spécifiques. Ce problème a été corrigé dans la version 9.3.4.
Sources
1- CVE-2026-33657Exploit
EspoCRM 9.3.3 - Injection HTML stockée dans les notifications par e-mail
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.