CVE-2026-33288

HIGH CVSS 3.1: 8,8 EPSS 0.06%
Обновлено 23 марта 2026
Suitecrm
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 8.0.0 — 8.9.3
Устранено в версии 7.15.1
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Suitecrm
Публичный эксплойт Нет

SuiteCRM — это готовое к использованию на предприятии программное приложение для управления взаимоотношениями с клиентами (CRM) с открытым исходным кодом. До версий 7.15.1 и 8.9.3 в механизмах аутентификации SuiteCRM существовала уязвимость SQL-инъекции, когда включена поддержка каталогов. Приложению не удается должным образом очистить имя пользователя, предоставленное пользователем, перед его использованием в запросе к локальной базе данных.

Злоумышленник с действительными учетными данными каталога с низким уровнем привилегий может использовать это для выполнения произвольных команд SQL, что приведет к полному повышению привилегий (например, вход в систему как администратор CRM). Версии 7.15.1 и 8.9.3 устраняют проблему.

Показать оригинальное описание (EN)

SuiteCRM is an open-source, enterprise-ready Customer Relationship Management (CRM) software application. Prior to versions 7.15.1 and 8.9.3, a SQL Injection vulnerability exists in the SuiteCRM authentication mechanisms when directory support is enabled. The application fails to properly sanitize the user-supplied username before using it in a local database query. An attacker with valid, low-privilege directory credentials can exploit this to execute arbitrary SQL commands, leading to complete privilege escalation (e.g., logging in as the CRM Administrator). Versions 7.15.1 and 8.9.3 patch the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Suitecrm Suitecrm
cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:*
7.15.1
Suitecrm Suitecrm
cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:*
8.0.0 8.9.3