CVE-2026-29105SuiteCRM 在 7.15.1 和 8.9.3 版本之前的 WebToLead 捕获功能中存在未认证开放重定向漏洞。由于系统未对用户提交的 POST 参数进行严格校验,直接将其用作跳转地址,攻击者可诱导受害者访问特制链接,利用受信任的域名将其重定向至恶意网站,进而开展网络钓鱼或社会工程学攻击。
该漏洞源于 SuiteCRM 的 WebToLead 模块对输入数据处理不当。当攻击者向目标端点发送 POST 请求时,可以通过控制特定的参数来指定跳转地址。后端代码在处理该请求时,未验证该参数是否属于同源域名或允许的白名单,直接调用重定向逻辑。由于无需身份认证(PR:N),攻击者可构造恶意链接,利用 SuiteCRM 的合法域名掩盖真实攻击意图,降低受害者的警惕性,配合社会工程学手段窃取凭证或分发恶意软件。