CVE-2026-29097SuiteCRM是一款流行的开源企业级客户关系管理软件。其7.15.1和8.9.3之前的版本在RSS Feed Dashlet组件中存在严重的安全漏洞。该漏洞结合了服务端请求伪造(SSRF)与拒绝服务(DoS)条件,攻击者无需认证即可通过网络发起攻击,利用该漏洞可导致目标服务拒绝访问。建议用户尽快升级至安全版本以修复此风险。
该漏洞源于SuiteCRM的RSS Feed Dashlet组件在处理用户输入的RSS URL时,未能实施足够的安全验证。攻击者可以利用这一缺陷构造恶意URL,触发服务端请求伪造(SSRF),迫使后端服务器向攻击者控制的内网或外部资源发起请求。在特定的请求交互过程中,由于组件对响应数据的处理逻辑不当,攻击者能够诱导服务器进入异常状态或消耗过多的系统资源(如内存、CPU或连接数),最终导致拒绝服务(DoS)。根据CVSS 3.1向量分析,该漏洞攻击复杂度低,无需用户权限和交互即可通过网络远程利用。这使得攻击者能够轻易地瘫痪受影响的SuiteCRM实例,严重破坏业务连续性,尽管其主要影响集中在可用性上,但也可能作为进一步内网渗透的跳板。