CVE-2026-29096: podatność SQL injection w SuiteCRM
Wysokie ryzyko SQL Injection w SuiteCRM przed wersjami 7.15.1 i 8.9.3. Zalecana szybka aktualizacja i ograniczenie dostępu do raportów.
- CVSS
- 8.1 HIGH
- EPSS
- 23.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- suitecrm
Co wiadomo
W SuiteCRM przed wersjami 7.15.1 i 8.9.3 parametr field_function w module raportów jest zapisywany bez walidacji i używany bez sanitizacji w zapytaniu SQL, co umożliwia atak SQL injection drugiego rzędu. Atakujący z dostępem do raportów może wykradać dane z bazy, a na MySQL z uprawnieniami FILE może dojść do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność pozwala uwierzytelnionym użytkownikom z dostępem do raportów na ekstrakcję wrażliwych danych, takich jak hasła, tokeny API czy konfiguracje, co może prowadzić do poważnych naruszeń bezpieczeństwa. W środowiskach MySQL z uprawnieniami FILE istnieje ryzyko zdalnego wykonania kodu, co zagraża integralności i dostępności systemu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie SuiteCRM do wersji 7.15.1 lub 8.9.3, które zawierają poprawkę usuwającą podatność. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do modułu raportów wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień bazy danych, szczególnie dotyczących możliwości zapisu plików (FILE privilege).