CVE-2026-29100SuiteCRM 7.15.0登录页存在反射型HTML注入漏洞。攻击者可利用该漏洞注入任意HTML内容,实施钓鱼攻击或页面篡改,窃取用户凭证或破坏完整性。
该漏洞源于SuiteCRM 7.15.0版本在登录页面对用户输入参数的处理上缺乏严格的过滤与输出编码机制。攻击者无需身份认证即可构造包含恶意HTML标签的特制URL。当受害者被诱导点击该链接时,服务器端会将参数值原样反射回页面并在浏览器中解析,导致任意HTML内容注入。攻击者可利用此机制在合法登录页面上植入虚假登录框,窃取用户凭证,或嵌入恶意图片与链接进行钓鱼攻击。由于漏洞发生在登录流程中,利用了用户对系统的信任,攻击复杂度低且隐蔽性强。尽管不需要用户交互即可触发网络请求,但成功利用需要受害者访问恶意链接,主要威胁用户的机密性和数据完整性。此漏洞虽不直接导致服务器端代码执行,但客户端风险显著。