Уразливість SQL-ін'єкції у SuiteCRM (CVE-2026-29096)

Виявлено критичну SQL-ін'єкцію в SuiteCRM, що дозволяє викрадення даних. Оновіть до версій 7.15.1 або 8.9.3 для захисту.
CVE-2026-29096CVSS 8.1Database

Уразливість SQL-ін'єкції у SuiteCRM (CVE-2026-29096)

Виявлено критичну SQL-ін'єкцію в SuiteCRM, що дозволяє викрадення даних. Оновіть до версій 7.15.1 або 8.9.3 для захисту.

CVSS
8.1 HIGH
EPSS
23.88%
Активно використовується
немає в KEV
Продукт
suitecrm

Що відомо

У SuiteCRM виявлено уразливість другої порядку SQL-ін'єкції у модулі звітів (AOR_Reports), що дозволяє автентифікованим користувачам з доступом до звітів отримувати довільні дані з бази. Уразливість присутня у версіях до 7.15.1 та 8.9.3, де параметр field_function не проходить валідацію і використовується у SQL-запитах без санітизації.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, такої як хеші паролів, API-токени та конфігураційні значення. На серверах MySQL з правами FILE можливе виконання довільного коду через SELECT INTO OUTFILE, що значно підвищує ризики для ІТ-інфраструктури та безпеки даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити SuiteCRM до версій 7.15.1 або 8.9.3, де уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до модулю звітів, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Рекомендується також провести аудит безпеки бази даних і застосувати заходи зменшення впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки