CVE-2026-33534
EspoCRM presenta SSRF autenticata tramite bypass della validazione degli host interni usando una notazione IPv4 alternativa
- Pubblicato
- 13 apr 2026
- Aggiornato
- 14 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 27 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 79,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
EspoCRM è un'applicazione open source per la gestione delle relazioni con i clienti. Le versioni 9.3.3 e precedenti presentano una vulnerabilità di Server-Side Request Forgery (SSRF) autenticata che consente di aggirare la logica di validazione degli host interni utilizzando rappresentazioni IPv4 alternative come la notazione ottale (ad esempio, 0177.0.0.1 invece di 127.0.0.1). Ciò è causato dalla funzione HostCheck::isNotInternalHost() che si affida a filter_var(..., FILTER_VALIDATE_IP) di PHP, il quale non riconosce i formati IP alternativi, facendo sì che la validazione ripieghi su una ricerca DNS che non restituisce record e tratti erroneamente l'host come sicuro; tuttavia, successivamente cURL normalizza l'indirizzo e si connette alla destinazione di loopback. Tramite l'endpoint confermato /api/v1/Attachment/fromImageUrl, un utente autenticato può forzare il server a effettuare richieste verso servizi accessibili solo in loopback e memorizzare la risposta ottenuta come allegato. Questa vulnerabilità è distinta da CVE-2023-46736 (che riguardava SSRF basato su reindirizzamento) e può consentire l'accesso a risorse interne raggiungibili dal runtime dell'applicazione. Il problema è stato risolto nella versione 9.3.4.
Fonti
2EspoCRM 9.3.3 - SSRF autenticato tramite notazione IPv4 alternativa
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.