Ad

CVE-2026-86746

HIGH CVSS 4.0: 7,4 EPSS 0.27%
Обновлено 9 сентября 2026
Snipe-IT
Параметр Значение
CVSS 7,4 (HIGH)
Уязвимые версии до 8.7.0
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик Snipe-IT
Публичный эксплойт Нет

Snipe-IT до версии 8.7.0 содержит уязвимость обхода авторизации в компонентах Livewire, которая обеспечивает авторизацию только на уровне маршрута, а не в методах жизненного цикла компонента. Злоумышленники с действительным сеансом аутентификации могут воспроизводить подписанные снимки компонентов через POST /livewire/update для вызова защищенных методов и повышения привилегий, включая создание клиентов OAuth, создание токенов личного доступа и доступ к конфиденциальным административным данным.

Показать оригинальное описание (EN)

Snipe-IT before 8.7.0 contains an authorization bypass vulnerability in Livewire components that enforce authorization only at the route level, not within component lifecycle methods. Attackers with a valid authenticated session can replay signed component snapshots via POST /livewire/update to invoke protected methods and escalate privileges, including creating OAuth clients, minting personal access tokens, and accessing sensitive admin data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0