Ad

CVE-2026-86749

HIGH CVSS 4.0: 7,0 EPSS 0.22%
Обновлено 9 сентября 2026
Laravel
Параметр Значение
CVSS 7,0 (HIGH)
Устранено в версии 8.7.0
Тип уязвимости CWE-252
Поставщик Laravel
Публичный эксплойт Нет

Версии Snipe-IT <= 8.6.3 (исправлено в 8.7.0) не проверяют возвращаемое значение операций записи в хранилище в ImageUploadRequest::handleImages(). Поскольку режим диска по умолчанию в Laravel не выдает ошибку, неудачный вызов Storage::disk('public')->put(...) по-прежнему заставлял приложение удалять предыдущее изображение с помощью deleteExistingImage(), а также переназначать и сохранять ссылку на изображение модели в новое имя файла, уничтожая существующее изображение и оставляя строку базы данных, указывающую на файл, который никогда не был записан. Проблема с зеркалом существовала в методе deleteExistingImage(), где неудачный вызов Storage::delete() все равно обнулял поле изображения модели, делая файл на диске потерянным.

Это состояние не контролируется злоумышленником напрямую: оно срабатывает, когда любой законный аутентифицированный пользователь отправляет загрузку изображения, в то время как серверная часть хранилища временно выходит из строя (например, ошибка сети S3, проблема с разрешениями локальной файловой системы или исчерпание квоты). Результатом является невосстановимая потеря предыдущего образа и устойчивое несоответствие между базой данных и диском, требующее согласования вручную. Затрагиваются все модели, контроллеры которых маршрутизируются через ImageUploadRequest::handleImages (активы, модели активов, пользователи, компании, производители, местоположения, категории, поставщики, отделы и другие модели, несущие изображения).

Показать оригинальное описание (EN)

Snipe-IT versions <= 8.6.3 (fixed in 8.7.0) do not check the return value of storage write operations in ImageUploadRequest::handleImages(). Because Laravel's default disk mode does not throw on failure, a silently failed Storage::disk('public')->put(...) call still caused the application to delete the previous image via deleteExistingImage() and to reassign and persist the model's image reference to the new filename, destroying the existing image and leaving the database row pointing at a file that was never written. A mirror problem existed in deleteExistingImage(), where a failed Storage::delete() still nulled the model's image field, orphaning the file on disk. The condition is not directly attacker-controlled: it is triggered when any legitimate authenticated user submits an image upload while the storage backend transiently fails (for example an S3 network error, a local filesystem permission problem, or quota exhaustion). The result is unrecoverable loss of the prior image and a durable inconsistency between the database and disk that requires manual reconciliation. All models whose controllers route through ImageUploadRequest::handleImages (assets, asset models, users, companies, manufacturers, locations, categories, suppliers, departments, and other image-carrying models) are affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)