Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en yshop-crm de guchengwuyue (CVE-2026-92463)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2026
Última modificación:
24/09/2026

Descripción

yshop-crm hasta la versión 2.1.3 contiene un fallo de autorización en el endpoint GET /admin-api/system/user/page donde la anotación @PreAuthorize está comentada, permitiendo a usuarios autenticados de back-office sin el permiso system:user:list enumerar a todos los usuarios. Atacantes con credenciales válidas de back-office y un rol con ámbito de datos ALL pueden recuperar el directorio completo de usuarios, incluyendo nombres de inicio de sesión, apodos, departamentos, direcciones de correo electrónico, números de móvil e información del último inicio de sesión.