Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en yshop-crm de guchengwuyue (CVE-2026-92459)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2026
Última modificación:
24/09/2026

Descripción

yshop-crm hasta la versión 2.1.3 contiene una vulnerabilidad de autorización faltante en el endpoint receiveCustomer del CrmCluesController que permite a usuarios autenticados de back-office reclamar clientes potenciales de ventas sin las comprobaciones de permisos adecuadas. Los atacantes pueden invocar el endpoint de reclamación de clientes potenciales para reasignar clientes potenciales de otros empleados a sí mismos sobrescribiendo el campo ownerUserId, sin registro de acceso ni validación de cuota para evitar el robo masivo de clientes potenciales.