CVE-2026-33657
EspoCRM: 스트림 메모에 대한 이메일 알림에서 이스케이프되지 않은 post 필드를 통한 저장형 HTML 삽입
- 게시됨
- 2026. 4. 13.
- 업데이트됨
- 2026. 4. 13.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 25.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N낮음 · 다음 30일
- 백분위수
- 7.4%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
EspoCRM은 오픈 소스 고객 관계 관리 애플리케이션입니다. 버전 9.3.3 이하에는 저장형 HTML 삽입 취약점이 존재하며, 이로 인해 표준(비관리자) 권한을 가진 모든 인증 사용자가 스트림 활동 메모의 post 필드에 악성 콘텐츠를 작성하여 시스템 생성 이메일 알림에 임의의 HTML을 주입할 수 있습니다. 이 취약점은 서버 측 Handlebars 템플릿이 이스케이프되지 않은 삼중 중괄호 구문을 사용하여 post 필드를 렌더링하고, Markdown 프로세서가 기본적으로 인라인 HTML을 보존하며, 렌더링 파이프라인이 additionalData에 존재하는 필드에 대한 삭제(sanitization)를 명시적으로 건너뛰기 때문에 발생합니다. 이로 인해 공격자가 제어하는 HTML이 이스케이프 없이 수용, 저장, 그리고 이메일로 직접 렌더링되는 경로가 생성됩니다. 이메일이 시스템에 구성된 SMTP 신원(예: 관리자 발신자 주소)을 사용하여 전송되므로, 주입된 콘텐츠는 수신자에게 완전히 신뢰할 수 있는 것으로 보이며, 피싱 공격, 이미지 비콘과 같은 임베디드 리소스를 통한 사용자 추적, 이메일 콘텐츠 내 UI 조작을 가능하게 합니다. @멘션 기능은 특정 사용자에게 악성 이메일을 표적 전달할 수 있게 하여 영향을 더욱 증가시킵니다. 이 문제는 버전 9.3.4에서 수정되었습니다.
소스
1- CVE-2026-33657익스플로잇
EspoCRM 9.3.3 - 이메일 알림의 저장형 HTML 주입 취약점
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.