CordysCRM 是一款开源的、由人工智能驱动的客户关系管理系统,支持私有化部署。在 1.7.0 版本之前,POST /account-pool/page 端点允许拥有 MODULE_SETTING:UPDATE 权限的已认证用户将精心构造的 sort.name 参数值注入到动态 SQL 的 ORDER BY 子句中,而服务器端未对排序字段进行严格的验证。由此导致的时间盲注(time-based blind SQL injection)可用于确认数据库表达式的执行、推断数据库元数据及敏感信息,并通过引入数据库延迟
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| 1Panel-dev | CordysCRM | < 1.7.0 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| 1Panel-dev | CordysCRM | < 1.7.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-63647 | 9.3 CRITICAL | CordysCRM SSE Notification Stream Hijack via `/sse/subscribe` |
| CVE-2026-63646 | 6.9 MEDIUM | CordysCRM MCP Form Configuration Endpoint Exposed to Anonymous Users |
| CVE-2026-76900 | 6.8 MEDIUM | CordysCRM: SSRF via Approval Flow Webhook Execution due to Missing SSRF Validation at Runt |
| CVE-2026-76901 | 5.8 MEDIUM | CordysCRM: Broken object-level authorization in lead pool and account pool detail endpoint |
| CVE-2026-76899 | 5.7 MEDIUM | CordysCRM: Authenticated SQL injection via `sort.name` on `POST /account-pool/page` |
| CVE-2026-76902 | 5.0 MEDIUM | CordysCRM: Unauthenticated arbitrary file disclosure via `/attachment/preview/{id}` and `/ |
No comments yet