CVE-2026-29107

SuiteCRM is an open-source, enterprise-ready Customer Relationship Management (CRM) software application. Prior to versions 7.15.1 and 8.9.3, it is possible to create PDF templates with `<img>` tags. When a PDF is exported using this template, the content (for example, `<img src=http://{burp_collaborator_url}>` is rendered server side, and thus a request is issued from the server, resulting in Server-Side Request Forgery. Versions 7.15.1 and 8.9.3 patch the issue.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:*
cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:29

Type Values Removed Values Added
Summary
  • (es) SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, es posible crear plantillas de PDF con etiquetas . Cuando se exporta un PDF usando esta plantilla, el contenido (por ejemplo, ) se renderiza en el lado del servidor y, por lo tanto, se emite una petición desde el servidor, lo que resulta en una falsificación de petición del lado del servidor. Las versiones 7.15.1 y 8.9.3 corrigen el problema.

24 Mar 2026, 13:46

Type Values Removed Values Added
CPE cpe:2.3:a:suitecrm:suitecrm:*:*:*:*:*:*:*:*
References () https://docs.suitecrm.com/admin/releases/7.15.x - () https://docs.suitecrm.com/admin/releases/7.15.x - Release Notes
References () https://github.com/SuiteCRM/SuiteCRM/security/advisories/GHSA-g7cv-4ghj-x98h - () https://github.com/SuiteCRM/SuiteCRM/security/advisories/GHSA-g7cv-4ghj-x98h - Vendor Advisory
First Time Suitecrm
Suitecrm suitecrm

19 Mar 2026, 23:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-19 23:16

Updated : 2026-06-17 10:29


NVD link : CVE-2026-29107

Mitre link : CVE-2026-29107

CVE.ORG link : CVE-2026-29107


JSON object : View

Products Affected

suitecrm

  • suitecrm
CWE
CWE-918

Server-Side Request Forgery (SSRF)