CVE-2026-33741

EspoCRM is an open source customer relationship management application. Versions 9.3.3 and below allow authenticated users to upload SVG attachments through normal attachment-capable fields and later serve those SVG files as top-level inline documents through both the attachment and image entry points, resulting in stored cross-user XSS reachable through a normal attachment workflow. Although inline SVG script is blocked by the response CSP, the same CSP still allows same-origin external script. As a result, an attacker can upload a malicious SVG together with a second attacker-controlled JavaScript attachment, then trick another user into opening the SVG to execute JavaScript in the victim's EspoCRM origin. This issue has been fixed in version 9.3.4.
Configurations

No configuration.

History

24 Jul 2026, 09:10

Type Values Removed Values Added
Summary
  • (es) EspoCRM es una aplicación de gestión de relaciones con clientes de código abierto. Las versiones 9.3.3 e inferiores permiten a los usuarios autenticados subir archivos SVG adjuntos a través de campos normales que admiten adjuntos y posteriormente servir esos archivos SVG como documentos en línea de nivel superior a través de los puntos de entrada de adjuntos e imágenes, lo que resulta en un XSS almacenado entre usuarios accesible a través de un flujo de trabajo de adjuntos normal. Aunque el script SVG en línea es bloqueado por la CSP de respuesta, la misma CSP aún permite scripts externos del mismo origen. Como resultado, un atacante puede subir un SVG malicioso junto con un segundo archivo JavaScript adjunto controlado por el atacante, luego engañar a otro usuario para que abra el SVG para ejecutar JavaScript en el origen de EspoCRM de la víctima. Este problema ha sido solucionado en la versión 9.3.4.

20 May 2026, 14:16

Type Values Removed Values Added
References () https://github.com/espocrm/espocrm/security/advisories/GHSA-5wh5-ccv2-m3pv - () https://github.com/espocrm/espocrm/security/advisories/GHSA-5wh5-ccv2-m3pv -

19 May 2026, 19:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-19 19:16

Updated : 2026-07-24 09:10


NVD link : CVE-2026-33741

Mitre link : CVE-2026-33741

CVE.ORG link : CVE-2026-33741


JSON object : View

Products Affected

No product.

CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')