Sploitus

Exploit for CVE-2026-33657

kitploit · 2026-08-27

Exploit Code

MARKDOWN16 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ENTROVYX-CVE-2026-33657
# CVE-2026-33657 - Хранимая HTML-инъекция в email-уведомлениях EspoCRM 9.3.3

Аутентифицированный proof-of-concept для хранимой HTML-инъекции в email-уведомлениях EspoCRM 9.3.3.

## Краткое описание

EspoCRM 9.3.3 формирует email-уведомления о записях в ленте, преобразуя тело заметки с помощью Markdown и вставляя полученный HTML в шаблоны писем с помощью тройных фигурных скобок (`{{{post}}}`). Аутентифицированный пользователь, который может создать запись в ленте и инициировать уведомление, может сохранить управляемый атакующим HTML, который впоследствии будет отображаться в теле сформированного письма.

Эксплойт выполняет управляемую атакующим удалённую часть процесса:

  1. Выполняет аутентификацию в EspoCRM.
  2. При необходимости определяет версию через `/api/v1/App/user`.
  3. Создаёт вредоносную заметку `Note`, содержащую HTML.
  4. Использует `--mention` или `--target-user-id` для постановки цели уведомления в очередь.
  5. Подтверждает, что полезная нагрузка сохранена и цель уведомления присутствует в ответе API.