CVE-2026-33657
中已发布
EspoCRM:通过未转义的 post 字段在流笔记的电子邮件通知中存储 HTML 注入
- 已发布
- 2026年4月13日
- 已更新
- 2026年4月13日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
5.4/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N0.2%
低 · 未来 30 天
- 百分位
- 7.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
EspoCRM 是一款开源客户关系管理应用程序。9.3.3 及以下版本存在一个存储型 HTML 注入漏洞,允许任何具有标准(非管理)权限的已认证用户,通过在动态流活动笔记的 post 字段中构造恶意内容,将任意 HTML 注入系统生成的电子邮件通知中。该漏洞的存在是因为服务端 Handlebars 模板使用未转义的三花括号语法渲染 post 字段,Markdown 处理器默认保留内联 HTML,且渲染管道明确跳过对 additionalData 中字段的净化处理,从而形成一条路径,使攻击者控制的 HTML 被接受、存储并直接渲染到电子邮件中而无需任何转义。由于这些电子邮件使用系统配置的 SMTP 身份(例如管理发件人地址)发送,收件人会认为注入的内容完全可信,从而可实施钓鱼攻击、通过嵌入资源(如图像信标)追踪用户,以及在电子邮件内容中进行 UI 操纵。@提及功能进一步放大了影响,允许将恶意电子邮件定向投递给特定用户。此问题已在 9.3.4 版本中修复。
来源
1- CVE-2026-33657漏洞利用
EspoCRM 9.3.3 - 邮件通知中的存储型 HTML 注入漏洞
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。