Ad

CVE-2026-86745

MEDIUM CVSS 4.0: 5,1
Обновлено 9 сентября 2026
Google
Параметр Значение
CVSS 5,1 (MEDIUM)
Устранено в версии 8.7.0
Тип уязвимости CWE-1236
Поставщик Google
Публичный эксплойт Нет

Snipe-IT — это приложение для управления ИТ-активами. В сборках главной ветки Snipe-IT после 8.6.3 (код никогда не был включен в выпуск с тегами) SettingsController::downloadLocationScopingReport передает отчет о несоответствии области определения местоположения FMCS (GET /admin/settings/location-scoping-report.csv) через простой вызов fputcsv() без применения League\Csv\EscapeFormula, в отличие от других экспортированных файлов CSV, которые учитывают config('app.escape_formulas'). Аутентифицированный пользователь с обычными правами на создание/редактирование может разместить формулу электронной таблицы в полях с произвольным текстом, которые появляются в отчете (имя товара, бирка актива, серийный номер, название компании по товару или местонахождению, название местоположения) и настроить запись так, чтобы она не соответствовала FMCS, чтобы она была включена в экспорт.

Когда суперпользователь загружает отчет и открывает его в Excel, LibreOffice Calc или Google Sheets с включенной оценкой формулы и отключенными или отключенными предупреждениями о внешнем содержимом, ячейки, начинающиеся с =, +, -, @, tab или CR, выполняются в контексте электронной таблицы жертвы, обеспечивая утечку данных (например, HYPERLINK/WEBSERVICE) или, в Windows Excel, выполнение устаревших команд DDE. Эта проблема исправлена ​​в версии 8.7.0.

Показать оригинальное описание (EN)

Snipe-IT is an IT asset management application. In Snipe-IT master-branch builds after 8.6.3 (the code was never included in a tagged release), SettingsController::downloadLocationScopingReport streams the FMCS location-scoping mismatch report (GET /admin/settings/location-scoping-report.csv) through a bare fputcsv() call without applying League\Csv\EscapeFormula, unlike the other CSV exports which honor config('app.escape_formulas'). An authenticated user with ordinary create/edit rights can place a spreadsheet formula in free-text fields that appear in the report (item name, asset tag, serial, item or location company name, location name) and arrange for the record to be FMCS-mismatched so it is included in the export. When a superuser downloads the report and opens it in Excel, LibreOffice Calc, or Google Sheets with formula evaluation enabled and external-content warnings dismissed or disabled, cells beginning with =, +, -, @, tab, or CR are executed in the victim's spreadsheet context, enabling data exfiltration (e.g., HYPERLINK/WEBSERVICE) or, on Windows Excel, legacy DDE command execution. This issue is fixed in version 8.7.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)