Ad

CVE-2026-86734

HIGH CVSS 4.0: 7,1 EPSS 0.55%
Обновлено 10 сентября 2026
Snipeitapp
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 8.7.1
Устранено в версии 8.7.1
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Snipeitapp
Публичный эксплойт Нет

Snipe-IT до версии 8.7.1 не может проверить длину поля примечания в конечной точке POST /account/accept/{acceptance}, что позволяет прошедшим проверку подлинности пользователям отправлять неограниченные входные данные, которые достигают синхронного рендеринга CommonMark. Злоумышленники могут отправлять большие значения заметок, чтобы истощить рабочий процессор PHP и вызвать отказ в обслуживании из-за истощения ресурсов в конвейере анализа уценки.

Показать оригинальное описание (EN)

Snipe-IT before 8.7.1 fails to validate the length of the note field in the POST /account/accept/{acceptance} endpoint, allowing authenticated users to submit unbounded input that reaches synchronous CommonMark rendering. Attackers can submit large note values to exhaust PHP worker CPU and cause denial of service through resource exhaustion in the markdown parsing pipeline.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Snipeitapp Snipe-It
cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
— 8.7.1