1Panel Dev · Cordyscrm · CVE-2026-16223
**Nome do Software Vulnerável e Versões Afetadas**
1Panel-dev CordysCRM versões anteriores a 1.4.2
**Description**
Um problema existe no Third Party Edit Endpoint onde a função `getSqlBotSrc()` dentro do arquivo `backend/crm/src/main/java/cn/cordys/crm/system/service/IntegrationConfigService.java` não manipula adequadamente o argumento `appSecret`. Isso permite que um invasor remoto execute server-side request forgery (SSRF), uma técnica na qual o servidor é enganado para fazer requisições não autorizadas a recursos internos ou externos.
**Recommendations**
Atualize o 1Panel-dev CordysCRM para a versão 1.4.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao Third Party Edit Endpoint ou evite usar o argumento `appSecret` até que a atualização seja aplicada.