SQL injection in SuiteCRM - CVE-2026-63214
Published: August 1, 2026
SuiteCRM
Detailed vulnerability description
The vulnerability allows a remote user to disclose sensitive information and compromise the platform.
The vulnerability exists due to SQL injection in the legacy REST API /service/v4_1/rest.php when processing a crafted query parameter in methods such as get_entry_list and get_entries_count. A remote user can supply a crafted query parameter to disclose sensitive information and compromise the platform.
Exploitation requires a valid SuiteCRM user account and list ACL permission on at least one module.