Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SuiteCRM (CVE-2026-29104)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
19/03/2026
Última modificación:
24/03/2026

Descripción

SuiteCRM es una aplicación de software de gestión de relaciones con el cliente (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, SuiteCRM contiene una vulnerabilidad de carga de archivos arbitraria autenticada en el módulo Configurator. Un administrador autenticado puede eludir las restricciones de tipo de archivo previstas al cargar archivos de fuentes PDF, permitiendo que archivos arbitrarios con nombres de archivo controlados por el atacante sean escritos en el servidor. Aunque el directorio de carga no es directamente accesible por web por defecto, este comportamiento rompe los límites de seguridad y puede habilitar ataques adicionales cuando se combina con otras vulnerabilidades o en ciertas configuraciones de despliegue. Las versiones 7.15.1 y 8.9.3 parchean el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:* 7.15.1 (excluyendo)
cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.9.3 (excluyendo)