CVE-2026-23698
Vtiger CRM 8.4.0 RCE Autenticado via Upload de Arquivo de Importação de Módulo
- Publicado
- 7 de jul. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 67,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vtiger CRM até 8.4.0 contém uma vulnerabilidade de execução remota de código autenticada no recurso de importação do módulo admin que permite que atacantes em nível de administrador façam upload de arquivos PHP arbitrários ao enviar um arquivo zip manipulado através da função de importação do ModuleManager, que extrai o conteúdo diretamente no diretório modules/ sob a raiz da web sem validar os tipos de arquivo além do descritor manifest.xml. Atacantes podem colocar arquivos PHP executáveis no diretório modules/ que se tornam diretamente acessíveis via HTTP, contornando completamente a camada de autenticação e autorização do Vtiger, uma vez que o Apache resolve o caminho e invoca o interpretador PHP antes que a camada de roteamento da aplicação esteja envolvida, resultando em um web shell persistente independente da sessão de origem.
Fontes
1Vtiger CRM 8.3.0, 8.4.0 Módulo de Importação RCE Autenticado PoC
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.