CVE-2026-33288SuiteCRM在启用目录支持时,其认证机制存在严重的SQL注入漏洞。由于未对用户提供的用户名进行适当的过滤,拥有有效低权限目录凭证的攻击者可利用此漏洞执行任意SQL命令,进而实现权限提升,以管理员身份登录系统。
该漏洞发生在SuiteCRM的认证流程中,特别是当系统启用了目录支持(Directory Support,如LDAP集成)时。应用程序在构建本地数据库查询时,直接使用了用户输入的用户名参数,而未对其进行充分的消毒处理。这允许攻击者通过构造恶意的SQL语句并作为用户名提交(配合有效的目录密码),来操纵后端数据库查询。成功的利用可以绕过身份验证检查或修改用户权限级别,从而将普通目录用户提升为CRM管理员,获取系统的完全控制权。