CVE-2026-33657
EspoCRM: Iniezione HTML memorizzata nelle notifiche email relative alle note dello stream tramite campo post non escapato
- Pubblicato
- 13 apr 2026
- Aggiornato
- 13 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 7,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# EspoCRM — Vulnerabilità di Iniezione HTML Memorizzata EspoCRM è un'applicazione open source per la gestione delle relazioni con i clienti. Le versioni 9.3.3 e precedenti presentano una vulnerabilità di iniezione HTML memorizzata che consente a qualsiasi utente autenticato con privilegi standard (non amministrativi) di iniettare HTML arbitrario nelle notifiche email generate dal sistema, creando contenuti dannosi nel campo post delle note relative alle attività dello stream. La vulnerabilità esiste perché i template Handlebars lato server renderizzano il campo post utilizzando la sintassi a tripla parentesi graffa senza escape, il processore Markdown preserva l'HTML inline per impostazione predefinita e la pipeline di rendering salta esplicitamente la sanitizzazione per i campi presenti in additionalData, creando un percorso in cui l'HTML controllato dall'attaccante viene accettato, memorizzato e renderizzato direttamente nelle email senza alcun escape. Poiché le email vengono inviate utilizzando l'identità SMTP configurata dal sistema (come un indirizzo mittente amministrativo), il contenuto iniettato appare completamente attendibile ai destinatari, consentendo attacchi di phishing, tracciamento degli utenti tramite risorse incorporate come beacon immagine e manipolazione dell'interfaccia utente all'interno del contenuto delle email. La funzionalità @mention aumenta ulteriormente l'impatto consentendo la consegna mirata di email dannose a utenti specifici. Questo problema è stato risolto nella versione 9.3.4.
Fonti
1- CVE-2026-33657Exploit
EspoCRM 9.3.3 - Iniezione HTML Memorizzata nelle Notifiche Email
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.