PT-2026-56207 · Unknown+1 · Vtiger Crm+1

·

CVE-2026-23697

·

Publicado

2026-03-21

·

Atualizado

2026-07-07

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Vtiger CRM versões anteriores a 8.4.0
Description Um problema de upload de arquivo autenticado existe no módulo Documents que permite que usuários com baixos privilégios alcancem a execução remota de código. Isso ocorre porque a lista de permissões de extensões em config.inc.php omite a extensão .phar, permitindo o upload de arquivos contendo código PHP arbitrário. Esses arquivos são armazenados com sua extensão original em um diretório acessível via web. Além disso, em implantações do Apache 2.4, um arquivo .htaccess mal configurado usando a sintaxe do Apache 2.2 é ignorado, o que permite que requisições HTTP não autenticadas executem o payload PHP enviado.
Recommendations Atualize o Vtiger CRM para a versão 8.4.0 ou posterior.

Exploit

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09469
CVE-2026-23697

Produtos afetados

Apache
Vtiger Crm