Ad

CVE-2026-84206

MEDIUM CVSS 4.0: 5,3 EPSS 0.22%
Обновлено 10 сентября 2026
Snipe-IT
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 8.7.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Snipe-IT
Публичный эксплойт Нет

Snipe-IT до версии 8.7.0 ограничивает конечную точку массового восстановления ресурсов разрешением assets.edit вместо assets.delete, что позволяет пользователям без прав на удаление восстанавливать обратимо удаленные активы. Злоумышленники с разрешениями на редактирование могут публиковать идентификаторы активов в конечной точке массового восстановления, чтобы отменить удаления администратора и обойти запланированное разделение разрешений.

Показать оригинальное описание (EN)

Snipe-IT before 8.7.0 gates the bulk asset restore endpoint on the assets.edit permission instead of assets.delete, allowing users without delete rights to restore soft-deleted assets. Attackers with edit permissions can post asset identifiers to the bulk restore endpoint to undo administrator deletions and bypass intended permission separation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0