CVE-2026-29096: podatność SQL injection w SuiteCRM

Wysokie ryzyko SQL Injection w SuiteCRM przed wersjami 7.15.1 i 8.9.3. Zalecana szybka aktualizacja i ograniczenie dostępu do raportów.
CVE-2026-29096CVSS 8.1Database

CVE-2026-29096: podatność SQL injection w SuiteCRM

Wysokie ryzyko SQL Injection w SuiteCRM przed wersjami 7.15.1 i 8.9.3. Zalecana szybka aktualizacja i ograniczenie dostępu do raportów.

CVSS
8.1 HIGH
EPSS
23.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
suitecrm

Co wiadomo

W SuiteCRM przed wersjami 7.15.1 i 8.9.3 parametr field_function w module raportów jest zapisywany bez walidacji i używany bez sanitizacji w zapytaniu SQL, co umożliwia atak SQL injection drugiego rzędu. Atakujący z dostępem do raportów może wykradać dane z bazy, a na MySQL z uprawnieniami FILE może dojść do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność pozwala uwierzytelnionym użytkownikom z dostępem do raportów na ekstrakcję wrażliwych danych, takich jak hasła, tokeny API czy konfiguracje, co może prowadzić do poważnych naruszeń bezpieczeństwa. W środowiskach MySQL z uprawnieniami FILE istnieje ryzyko zdalnego wykonania kodu, co zagraża integralności i dostępności systemu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie SuiteCRM do wersji 7.15.1 lub 8.9.3, które zawierają poprawkę usuwającą podatność. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do modułu raportów wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień bazy danych, szczególnie dotyczących możliwości zapisu plików (FILE privilege).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS