PT-2026-44407 · Espocrm · Espocrm

·

CVE-2026-41141

·

Publicado

2026-05-28

·

Atualizado

2026-05-28

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas EspoCRM versões anteriores a 9.3.5
Description O endpoint POST '/api/v1/EmailTemplate/:id/prepare' aceita um parâmetro emailAddress e resolve a entidade proprietária (Contato, Lead, Conta ou Usuário) sem realizar uma verificação de Lista de Controle de Acesso (ACL). Um usuário autenticado com permissão de leitura de EmailTemplate pode extrair todos os valores de campo de qualquer entidade ao fornecer o endereço de e-mail do alvo, ignorando as restrições de ACL read: own ou read: team. ACL é um mecanismo usado para definir quais usuários ou processos do sistema têm permissão de acesso a objetos em um ambiente.
Recommendations Atualizar para a versão 9.3.5.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41141
GHSA-VVMH-MF4H-96HW

Produtos afetados

Espocrm