CVE-2026-29104SuiteCRM 7.15.1和8.9.3之前版本存在认证后任意文件上传漏洞。经过身份验证的管理员在Configurator模块上传PDF字体文件时,可绕过文件类型限制,上传任意文件至服务器。尽管上传目录默认不可直接访问,但这破坏了安全边界,可能与其他漏洞结合导致更严重的安全后果,建议及时修复。
该漏洞源于SuiteCRM的Configurator模块在处理PDF字体文件上传时,未能严格验证文件内容的真实类型,导致安全校验机制存在缺陷。攻击者需具备高权限管理员账号,先登录后台,随后访问Configurator模块接口。利用时,攻击者构造包含恶意代码的文件,通过修改文件扩展名或Content-Type绕过服务器端限制,将其成功写入服务器指定目录。尽管默认配置下该目录不可直接通过Web访问,但这已破坏了服务器文件系统的完整性边界。若结合后续的文件包含或路径遍历等漏洞,攻击者可能触发恶意代码执行,从而完全控制服务器,造成严重安全风险。建议尽快修补。