CVE-2026-29108

MEDIUM CVSS 3.1: 6,5 EPSS 0.01%
Обновлено 23 марта 2026
Suitecrm
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 8.9.3
Устранено в версии 8.9.3
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Suitecrm
Публичный эксплойт Нет

SuiteCRM — это готовое к использованию на предприятии программное приложение для управления взаимоотношениями с клиентами (CRM) с открытым исходным кодом. До версий 8.9.3 конечная точка API с аутентификацией позволяла любому пользователю получать подробную информацию о любом другом пользователе, включая его хэш пароля, имя пользователя и конфигурацию MFA. Поскольку любой прошедший проверку подлинности пользователь может запросить эту конечную точку, можно получить и потенциально взломать пароли пользователей с правами администратора.

Версия 8.9.3 исправляет проблему.

Показать оригинальное описание (EN)

SuiteCRM is an open-source, enterprise-ready Customer Relationship Management (CRM) software application. Prior to versions 8.9.3, an authenticated API endpoint allows any user to retrieve detailed information about any other user, including their password hash, username, and MFA configuration. As any authenticated user can query this endpoint, it's possible to retrieve and potentially crack the passwords of administrative users. Version 8.9.3 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Suitecrm Suitecrm
cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:*
8.9.3