Ad

CVE-2026-86742

MEDIUM CVSS 4.0: 5,1
Обновлено 9 сентября 2026
Google
Параметр Значение
CVSS 5,1 (MEDIUM)
Устранено в версии 8.7.0
Тип уязвимости CWE-1236
Поставщик Google
Публичный эксплойт Нет

Snipe-IT до версии 8.6.3 не нейтрализует элементы формулы в экспорте CSV отчета о приемке «непринятых активов». ReportsController::postAssetAcceptanceReport создает CSV вручную (удаляя запятые и соединяя строки вручную) и, в отличие от шести родственных экспортов в одном и том же контроллере, никогда не применяет League\Csv\EscapeFormula и не учитывает настройку config('app.escape_formulas'). Аутентифицированный пользователь с низким уровнем привилегий с обычными правами на создание/редактирование любой записи, чьи поля с произвольным текстом появляются в отчете (имя/тег актива, название компании, категория, модель или отображаемое имя правопреемника), может установить для такого поля значение, начинающееся с =, +, -, @, tab или CR. Когда пользователь с привилегиями report.view запрашивает экспорт (POST /reports/unaccepted_assets) для ожидающего принятия оформления заказа со ссылкой на отравленную запись и открывает полученный CSV-файл в Excel, LibreOffice Calc или Google Sheets, введенный контент оценивается как формула в контексте электронной таблицы загрузчика, что позволяет эксфильтрацию данных (например, HYPERLINK/WEBSERVICE) или, в устаревших конфигурациях Windows Excel, выполнение команды DDE.

Исправлено в 8.7.0.

Показать оригинальное описание (EN)

Snipe-IT through 8.6.3 does not neutralize formula elements in the "unaccepted assets" acceptance report CSV export. ReportsController::postAssetAcceptanceReport builds the CSV by hand (stripping commas and joining rows manually) and, unlike the six sibling exports in the same controller, never applies League\Csv\EscapeFormula or honors the config('app.escape_formulas') setting. An authenticated low-privilege user with ordinary create/edit rights on any record whose free-text fields appear in the report (asset name/tag, company name, category, model, or assignee display name) can set such a field to a value beginning with =, +, -, @, tab, or CR. When a user with reports.view privileges requests the export (POST /reports/unaccepted_assets) for a pending checkout acceptance referencing the poisoned record and opens the resulting CSV in Excel, LibreOffice Calc, or Google Sheets, the injected content is evaluated as a formula in the downloader's spreadsheet context, enabling data exfiltration (e.g., HYPERLINK/WEBSERVICE) or, on legacy Windows Excel configurations, DDE command execution. Fixed in 8.7.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)