„`html
Zusammenfassung
CVE-2026-23697 ist eine authentifizierte Datei-Upload-Schwachstelle in Vtiger CRM vor Version 8.4.0 mit hohem Schweregrad (CVSS 8.8). Die Vulnerability ermöglicht es Benutzern mit eingeschränkten Berechtigungen, durch das Hochladen einer .phar-Datei beliebigen PHP-Code auszuführen und Remote Code Execution (RCE) zu erreichen.
Betroffene Systeme
Vtiger CRM Versionen vor 8.4.0 sind anfällig. Betroffen sind Installationen mit:
- Apache 2.4 Server
- Webzugriff auf den Storage-Verzeichnis
- Aktiviertem Documents-Modul
Technische Details
Die Schwachstelle resultiert aus mehreren Sicherheitsmängeln im Zusammenspiel:
1. Unvollständige Extension-Blacklist: Die Denylist in config.inc.php enthält nicht die .phar-Extension, wodurch diese hochgeladen werden kann.
2. Web-zugängliches Storage-Verzeichnis: Hochgeladene Dateien werden mit ihrer ursprünglichen Extension im öffentlich erreichbaren Verzeichnis gespeichert.
3. .htaccess-Fehlkonfiguration: Die .htaccess-Datei nutzt Apache 2.2 Syntax und wird auf Apache 2.4 Server stillschweigend ignoriert, statt einen Fehler zu werfen.
4. PHP-Execution: Dies ermöglicht direkter HTTP-Requests die Execution der hochgeladenen PHP-Payload in der .phar-Datei, auch für unauthentifizierte Angreifer.
Empfohlene Massnahmen
- Sofortmassnahme: Upgrade auf Vtiger CRM 8.4.0 oder höher durchführen
- Whitelist-basierte Datei-Upload-Validierung implementieren
- .htaccess-Regeln auf Apache 2.4 Kompatibilität überprüfen
- Storage-Verzeichnisse aus der Web-Root verlagern oder PHP-Execution deaktivieren
- Datei-Upload-Funktionalität beschränken auf notwendige Benutzergruppen
- Web Application Firewall (WAF) Regeln für verdächtige Upload-Patterns aktivieren
Bewertung
CVSS-Score 8.8 klassifiziert diese als High-Severity Vulnerability. Das Exploitationspotential ist hoch, da nur grundlegende Authentifizierung erforderlich ist und keine Patches verfĂĽgbar sind. Unmittelbare Patch-Installation wird dringend empfohlen.
„`