CVE-2026-23698
Vtiger CRM 8.4.0 RCE autenticato tramite caricamento file di importazione modulo
- Pubblicato
- 7 lug 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 67,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Vtiger CRM fino alla versione 8.4.0 contiene una vulnerabilità di esecuzione remota di codice autenticata nella funzione di importazione del modulo admin che consente ad attaccanti a livello di amministratore di caricare file PHP arbitrari inviando un archivio zip appositamente predisposto tramite la funzione di importazione di ModuleManager, che estrae i contenuti direttamente nella directory modules/ sotto la root web senza validare i tipi di file oltre al descrittore manifest.xml. Gli attaccanti possono inserire file PHP eseguibili nella directory modules/ che diventano direttamente accessibili via HTTP, aggirando completamente il livello di autenticazione e autorizzazione di Vtiger poiché Apache risolve il percorso e invoca l'interprete PHP prima che entri in gioco il livello di routing dell'applicazione, con conseguente web shell persistente indipendente dalla sessione di origine.
Fonti
1Vtiger CRM 8.3.0, 8.4.0 Modulo Import Autenticato RCE PoC
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.