CVE-2026-33534
EspoCRMにおける代替IPv4表記を使用した内部ホスト検証バイパスによる認証済みSSRF
- 公開済み
- 2026/04/13
- 更新済み
- 2026/04/14
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/05/27
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 79.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
EspoCRMは、オープンソースの顧客関係管理(CRM)アプリケーションです。バージョン9.3.3以下には、認証済みユーザーが悪用可能なServer-Side Request Forgery(SSRF)脆弱性が存在し、8進表記などの代替IPv4表現(例:127.0.0.1の代わりに0177.0.0.1)を使用することで、内部ホスト検証ロジックをバイパスできます。この問題は、HostCheck::isNotInternalHost()関数がPHPのfilter_var(..., FILTER_VALIDATE_IP)に依存していることに起因します。この関数は代替IP形式を認識しないため、検証はレコードを返さないDNSルックアップにフォールスルーし、ホストを誤って安全と判定します。しかし、その後のcURLがアドレスを正規化してループバック宛先に接続します。確認済みの/api/v1/Attachment/fromImageUrlエンドポイントを介して、認証済みユーザーはサーバーにループバック専用サービスへのリクエストを強制させ、取得したレスポンスを添付ファイルとして保存できます。この脆弱性は、CVE-2023-46736(リダイレクトベースのSSRFに関連するもの)とは異なり、アプリケーションの実行環境から到達可能な内部リソースへのアクセスを許可する可能性があります。この問題はバージョン9.3.4で修正されています。
ソース
2EspoCRM 9.3.3 - 代替IPv4表記による認証済みSSRF
- EspoCRM 9.3.3 - SSRFエクスプロイト
Max Gabriel · multiple · 2026/05/27
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。