CVE-2026-23697
高已发布
Vtiger CRM < 8.4.0 通过文档模块进行认证文件上传导致的远程代码执行(RCE)
- 已发布
- 2026年7月7日
- 已更新
- 2026年7月14日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月17日
初级CVSS
8.7/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X1.0%
低 · 未来 30 天
- 百分位
- 60.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Vtiger CRM 8.4.0 之前版本存在一个已认证的文件上传漏洞,允许低权限用户通过 Documents 模块上传包含任意 PHP 代码的 .phar 文件,从而绕过 config.inc.php 中扩展名黑名单(该黑名单遗漏了 .phar 扩展名),实现远程代码执行。上传的文件以其原始 .phar 扩展名存储在 Web 可访问的存储目录下,而一个使用 Apache 2.2 语法配置错误的 .htaccess 文件在 Apache 2.4 部署环境中会被静默忽略,从而允许未经认证的 HTTP 请求直接执行上传的 PHP 载荷。
来源
1Vtiger CRM 8.3.0 通过 .phar 上传实现认证远程代码执行(RCE)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。