CVE-2026-29189SuiteCRM是一款开源的企业级客户关系管理软件。在7.15.1和8.9.3版本之前,其REST API V8的多个端点存在访问控制列表(ACL)缺失漏洞。由于缺少ACL校验,经过身份验证的攻击者可以越权访问敏感数据并篡改系统信息,对业务安全构成严重威胁。
该漏洞的根本原因在于SuiteCRM REST API V8在处理特定请求时,未能在业务逻辑层正确调用或实施访问控制列表(ACL)检查机制。在标准的权限验证流程中,系统应校验当前请求用户对目标资源是否具备相应的读取或写入权限。然而,在受影响版本中,多个API端点仅依赖会话中的认证状态,而忽略了对资源所有权及角色权限的深度校验。攻击者只需获取一个有效的低权限用户账号,即可通过精心构造的HTTP请求,直接调用这些存在缺陷的API端点。利用方式包括但不限于越权读取敏感的客户信息、修改管理员配置或篡改业务数据。由于攻击复杂度低且无需用户交互,该漏洞极易导致严重的数据泄露及完整性破坏。