Ad

CVE-2026-86743

MEDIUM CVSS 4.0: 5,3 EPSS 0.26%
Обновлено 9 сентября 2026
Snipe-IT
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 8.7.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Snipe-IT
Публичный эксплойт Нет

Версии Snipe-IT до 8.7.0 не могут должным образом определить объем запросов отчета о приемке активов по компаниям, что позволяет прошедшим проверку подлинности пользователям report.view читать ожидающие приемки во всех компаниях. Злоумышленники могут получить доступ к странице отчета unaccepted_assets или к экспорту в формате CSV, чтобы раскрыть данные инвентаризации между компаниями и имена правопреемников без проверки доступа для каждой строки.

Показать оригинальное описание (EN)

Snipe-IT versions before 8.7.0 fail to properly scope asset acceptance report queries by company, allowing authenticated reports.view users to read pending acceptances across all companies. Attackers can access the unaccepted_assets report page or CSV export to disclose cross-company inventory details and assignee names without per-row access validation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0