PT-2026-56208 · Unknown · Vtiger Crm

·

CVE-2026-23698

·

Publicado

2026-03-21

·

Atualizado

2026-07-07

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Vtiger CRM versões anteriores a 8.4.1
Descrição Um problema de execução remota de código autenticada existe no recurso de importação do módulo de administração. Atacantes com nível de administrador podem fazer o upload de arquivos PHP arbitrários enviando um arquivo zip manipulado através da função de importação ModuleManager. O sistema extrai o conteúdo diretamente no diretório modules/ sob a raiz da web sem validar os tipos de arquivo além do descritor manifest.xml. Isso permite que atacantes coloquem arquivos PHP executáveis no diretório modules/ que se tornam diretamente acessíveis via HTTP, ignorando a camada de autenticação e autorização, pois o servidor web resolve o caminho e invoca o interpretador PHP antes que a camada de roteamento da aplicação seja envolvida, resultando em um web shell persistente.
Recomendações Atualize o Vtiger CRM para uma versão posterior à 8.4.0. Restrinja o acesso à função de importação ModuleManager para minimizar o risco de exploração.

Exploit

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09471
CVE-2026-23698

Produtos afetados

Vtiger Crm