Уразливість SQL-ін'єкції у SuiteCRM (CVE-2026-29096)
Виявлено критичну SQL-ін'єкцію в SuiteCRM, що дозволяє викрадення даних. Оновіть до версій 7.15.1 або 8.9.3 для захисту.
- CVSS
- 8.1 HIGH
- EPSS
- 23.88%
- Активно використовується
- немає в KEV
- Продукт
- suitecrm
Що відомо
У SuiteCRM виявлено уразливість другої порядку SQL-ін'єкції у модулі звітів (AOR_Reports), що дозволяє автентифікованим користувачам з доступом до звітів отримувати довільні дані з бази. Уразливість присутня у версіях до 7.15.1 та 8.9.3, де параметр field_function не проходить валідацію і використовується у SQL-запитах без санітизації.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, такої як хеші паролів, API-токени та конфігураційні значення. На серверах MySQL з правами FILE можливе виконання довільного коду через SELECT INTO OUTFILE, що значно підвищує ризики для ІТ-інфраструктури та безпеки даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити SuiteCRM до версій 7.15.1 або 8.9.3, де уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до модулю звітів, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Рекомендується також провести аудит безпеки бази даних і застосувати заходи зменшення впливу.