## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ENTROVYX-CVE-2026-33534
# CVE-2026-33534 - EspoCRM 9.3.3 Аутентифицированный SSRF
PoC-эксплойт для аутентифицированного SSRF в EspoCRM 9.3.3 через альтернативную запись IPv4 loopback-адреса в конечной точке `/api/v1/Attachment/fromImageUrl`.
## Краткое описание
EspoCRM 9.3.3 блокирует прямые loopback-URL, такие как `http://127.0.0.1/...`, но серверный путь загрузки принимает альтернативные представления IPv4, которые cURL нормализует до loopback-адреса. Это позволяет аутентифицированному пользователю с доступом к соответствующему потоку загрузки вложений/изображений заставить сервер EspoCRM получать внутренние ресурсы.
Эксплойт сначала отправляет прямой контрольный запрос `127.0.0.1` и ожидает его блокировки с HTTP `403`. Затем он проверяет несколько закодированных loopback-полезных нагрузок и сообщает, какие из них создали сохранённое вложение.
## Затронутая версия
* Уязвимая: EspoCRM 9.3.3
* Исправленная: EspoCRM 9.3.4
* Консультация: https://github.com/espocrm/espocrm/security/advisories/GHSA-h7gx-8gwv-7g73