PT-2026-93257 · Espocrm · Espocrm

·

CVE-2026-92298

·

Publicado

2026-09-16

·

Atualizado

2026-09-17

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas EspoCRM versões anteriores a 10.0.9
Descrição O software utiliza a função rand() do PHP para gerar tokens para opt-in de captura de leads, convites de eventos e URLs de campanhas. Como a função rand() não é um gerador criptograficamente seguro, invasores remotos não autenticados podem adivinhar esses tokens de aproximadamente 31 bits. Isso permite que invasores confirmem opt-ins, aceitem ou recusem convites de eventos em nome de outros contatos e acessem detalhes de eventos.
Recomendações Atualize o EspoCRM para a versão 10.0.9 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92298

Produtos afetados

Espocrm