Espocrm · Espocrm · CVE-2026-41141
**Nome do Software Vulnerável e Versões Afetadas**
EspoCRM versões anteriores a 9.3.5
**Description**
O endpoint POST '/api/v1/EmailTemplate/:id/prepare' aceita um parâmetro `emailAddress` e resolve a entidade proprietária (Contato, Lead, Conta ou Usuário) sem realizar uma verificação de Lista de Controle de Acesso (ACL). Um usuário autenticado com permissão de leitura de EmailTemplate pode extrair todos os valores de campo de qualquer entidade ao fornecer o endereço de e-mail do alvo, ignorando as restrições de ACL read: own ou read: team. ACL é um mecanismo usado para definir quais usuários ou processos do sistema têm permissão de acesso a objetos em um ambiente.
**Recommendations**
Atualizar para a versão 9.3.5.