## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ENTROVYX-CVE-2026-33657
# CVE-2026-33657 - Хранимая HTML-инъекция в email-уведомлениях EspoCRM 9.3.3
Аутентифицированный proof-of-concept для хранимой HTML-инъекции в email-уведомлениях EspoCRM 9.3.3.
## Краткое описание
EspoCRM 9.3.3 формирует email-уведомления о записях в ленте, преобразуя тело заметки с помощью Markdown и вставляя полученный HTML в шаблоны писем с помощью тройных фигурных скобок (`{{{post}}}`). Аутентифицированный пользователь, который может создать запись в ленте и инициировать уведомление, может сохранить управляемый атакующим HTML, который впоследствии будет отображаться в теле сформированного письма.
Эксплойт выполняет управляемую атакующим удалённую часть процесса:
1. Выполняет аутентификацию в EspoCRM.
2. При необходимости определяет версию через `/api/v1/App/user`.
3. Создаёт вредоносную заметку `Note`, содержащую HTML.
4. Использует `--mention` или `--target-user-id` для постановки цели уведомления в очередь.
5. Подтверждает, что полезная нагрузка сохранена и цель уведомления присутствует в ответе API.