Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SuiteCRM (CVE-2026-29189)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2026
Última modificación:
23/03/2026

Descripción

SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, la API REST V8 de SuiteCRM carece de comprobaciones de ACL (Lista de Control de Acceso) en varios puntos finales, lo que permite a los usuarios autenticados acceder y manipular datos con los que no deberían tener permiso para interactuar. Las versiones 7.15.1 y 8.9.3 parchean el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:* 7.15.1 (excluyendo)
cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.9.3 (excluyendo)