PT-2026-95661 · Cordyscrm · Cordyscrm

CVE-2026-76899

·

Publicado

2026-09-18

·

Atualizado

2026-09-23

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas CordysCRM versões 1.7.0 até 1.7.3
Descrição Um usuário autenticado com permissões MODULE SETTING UPDATE pode executar funções de banco de dados arbitrárias através do endpoint POST /account-pool/page. Isso ocorre porque a função CustomerPoolController.page carece de validação de requisição do Spring e a função SortRequest.getName utiliza uma lista negra incompleta. Consequentemente, o fragmento de ordenação do CommonMapper.xml insere a variável sortName diretamente em uma cláusula ORDER BY. Atacantes podem usar funções como extractvalue e updatexml para ignorar a lista negra e recuperar valores do banco de dados através de um oráculo de erro, que é uma técnica usada para extrair dados analisando as mensagens de erro retornadas pelo banco de dados.
Recomendações Atualizar para a versão 1.7.4. Evite usar a variável sortName no endpoint POST /account-pool/page até que a atualização seja aplicada.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76899
GHSA-X6P7-VHGP-6R3Q

Produtos afetados

Cordyscrm