Vulnerabilidad en yshop-crm de guchengwuyue (CVE-2026-92459)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2026
Última modificación:
24/09/2026
Descripción
yshop-crm hasta la versión 2.1.3 contiene una vulnerabilidad de autorización faltante en el endpoint receiveCustomer del CrmCluesController que permite a usuarios autenticados de back-office reclamar clientes potenciales de ventas sin las comprobaciones de permisos adecuadas. Los atacantes pueden invocar el endpoint de reclamación de clientes potenciales para reasignar clientes potenciales de otros empleados a sí mismos sobrescribiendo el campo ownerUserId, sin registro de acceso ni validación de cuota para evitar el robo masivo de clientes potenciales.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/LinYuanyi1/cve-request-poc/blob/master/yshop-crm/C06_crm_clues_receive.py
- https://github.com/guchengwuyue/yshop-crm
- https://github.com/guchengwuyue/yshop-crm/blob/5f5810a0e1e4ab0828523ec299bf973c2f9065d7/yshop-crm/pom.xml#L30
- https://github.com/guchengwuyue/yshop-crm/blob/5f5810a0e1e4ab0828523ec299bf973c2f9065d7/yshop-crm/yshop-module-crm/yshop-module-crm-biz/src/main/java/co/yixiang/yshop/module/crm/controller/admin/crmclues/CrmCluesController.java#L80
- https://github.com/guchengwuyue/yshop-crm/blob/5f5810a0e1e4ab0828523ec299bf973c2f9065d7/yshop-crm/yshop-module-crm/yshop-module-crm-biz/src/main/java/co/yixiang/yshop/module/crm/service/crmclues/CrmCluesServiceImpl.java#L113
- https://www.vulncheck.com/advisories/yshop-crm-through-2.1.3-missing-authorization-via-crm-lead-claim-endpoint


