CVE-2026-29108SuiteCRM是一款开源的企业级客户关系管理软件。在8.9.3版本之前,系统中存在一个严重的API访问控制缺陷。该漏洞允许任何经过身份认证的用户,无论权限高低,都可以通过特定的API端点获取系统中任意其他用户的详细信息。泄露的数据包括用户名、密码哈希以及多因素认证(MFA)配置等敏感信息。由于攻击者仅需普通账号即可利用此漏洞,他们可以轻易获取管理员凭证并进行离线破解,从而导致系统被完全接管。官方已在8.9.3版本中修复了该问题,建议用户尽快升级。
该漏洞的根本原因是不安全的直接对象引用(IDOR)以及API端点权限校验逻辑的缺失。在受影响版本的SuiteCRM中,存在一个用于查询用户信息的API接口。该接口在处理请求时,仅验证了请求者是否处于登录状态(对应CVSS向量中的PR:L),但未进一步校验请求者是否有权限访问请求参数中指定的目标用户ID。这意味着,攻击者利用一个低权限账号登录后,可以通过修改请求参数中的用户ID(例如遍历ID或指定管理员ID),直接调用该接口。服务器由于缺乏访问控制检查,将无条件返回目标用户的完整数据对象,其中包含了用于身份验证的密码哈希值和MFA设置。攻击者获取这些高敏感数据后,可利用彩虹表或暴力破解工具还原明文密码,进而提升权限至管理员,控制整个CRM数据库。