Ad

CVE-2026-55703

MEDIUM CVSS 3.1: 4,3 EPSS 0.33%
Обновлено 30 сентября 2026
Grokability
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 8.6.3
Устранено в версии 8.6.3
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Grokability
Публичный эксплойт Нет

Snipe-IT — это система управления ИТ-активами/лицензиями. До версии 8.6.3 любая активированная учетная запись могла запрашивать /maintenances/{id} и читать записи об обслуживании активов в той же компании без разрешения на активы или обслуживание. app/Http/Controllers/MaintenancesController.php show() отображает запись без авторизации(), в то время как привязка модели маршрута на уровне компании только предотвращает доступ к другим компаниям. Раскрытые поля включают теги активов, поставщиков, затраты на покупку, примечания и даты.

Эта проблема исправлена ​​в версии 8.6.3.

Показать оригинальное описание (EN)

Snipe-IT is an IT asset/license management system. Prior to 8.6.3, any activated account can request /maintenances/{id} and read maintenance records for assets in the same company without asset or maintenance permission. app/Http/Controllers/MaintenancesController.php show() renders the record without authorize(), while company-scoped route-model binding only prevents access to other companies. Disclosed fields include asset tags, suppliers, purchase costs, notes, and dates. This issue is fixed in version 8.6.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Snipeitapp Snipe-It
cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
— 8.6.3