PT-2026-61056 · 1Panel Dev · Cordyscrm

·

CVE-2026-16223

·

Publicado

2026-07-19

·

Atualizado

2026-07-19

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas 1Panel-dev CordysCRM versões anteriores a 1.4.2
Description Um problema existe no Third Party Edit Endpoint onde a função getSqlBotSrc() dentro do arquivo backend/crm/src/main/java/cn/cordys/crm/system/service/IntegrationConfigService.java não manipula adequadamente o argumento appSecret. Isso permite que um invasor remoto execute server-side request forgery (SSRF), uma técnica na qual o servidor é enganado para fazer requisições não autorizadas a recursos internos ou externos.
Recommendations Atualize o 1Panel-dev CordysCRM para a versão 1.4.2 ou posterior. Como mitigação temporária, restrinja o acesso ao Third Party Edit Endpoint ou evite usar o argumento appSecret até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16223

Produtos afetados

Cordyscrm