CVE-2026-29106SuiteCRM是一款开源的企业级CRM软件。在7.15.1和8.9.3之前的版本中,存在一个安全漏洞。该漏洞源于`return_id`请求参数的值未经充分过滤,直接被复制到HTML标签的事件处理器属性中。攻击者可利用此漏洞执行跨站脚本(XSS)攻击,影响用户数据的机密性、完整性和可用性。建议用户尽快升级至修复版本。
该漏洞属于跨站脚本漏洞(XSS),其根本原因在于应用程序未对用户输入的`return_id`请求参数进行严格的上下文感知过滤和输出编码。在受影响的SuiteCRM版本中,后端逻辑直接将该参数的值复制并插入到HTML标签的事件处理器属性(Event Handler Attribute)内部,且该属性值被双引号包裹。这种处理方式允许攻击者通过构造特殊的Payload(例如`" onmouseover="alert(1)`)闭合引号并注入恶意JavaScript事件。根据CVSS向量,攻击需要高权限(PR:H)和一定的用户交互(UI:R),这意味着攻击者通常需要诱导拥有较高权限的目标用户点击特制的恶意链接。一旦受害者触发该请求,恶意脚本将在其浏览器上下文中执行,进而窃取会话令牌、修改用户数据或执行未授权操作,造成机密性、完整性和可用性的低程度影响。