CVE-2026-23697
Vtiger CRM < 8.4.0 RCE por Upload de Arquivo Autenticado via Módulo de Documentos
- Publicado
- 7 de jul. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 60,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vtiger CRM antes da versão 8.4.0 contém uma vulnerabilidade de upload de arquivo autenticado que permite que usuários com privilégios baixos alcancem execução remota de código ao enviar um arquivo .phar contendo código PHP arbitrário por meio do módulo Documents, contornando a lista de extensões bloqueadas em config.inc.php, que omite a extensão .phar. O arquivo enviado é armazenado com sua extensão .phar original no diretório de armazenamento acessível pela web, e um .htaccess mal configurado usando sintaxe do Apache 2.2 é silenciosamente ignorado em implantações do Apache 2.4, permitindo que solicitações HTTP não autenticadas executem diretamente o payload PHP enviado.
Fontes
1Vtiger CRM 8.3.0 RCE Autenticado via Upload de .phar
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.