Ad

CVE-2026-86754

HIGH CVSS 4.0: 8,5 EPSS 0.18%
Обновлено 9 сентября 2026
Laravel
Параметр Значение
CVSS 8,5 (HIGH)
Уязвимые версии до 8.7.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Laravel
Публичный эксплойт Нет

Snipe-IT до версии 8.7.0 не может должным образом контролировать маршруты управления клиентами OAuth Laravel Passport, что позволяет любому аутентифицированному пользователю регистрировать клиентов OAuth с URI перенаправления, контролируемыми злоумышленником. Злоумышленники могут обманом заставить администраторов утвердить экраны согласия, а затем обменять коды авторизации на токены на предъявителя, наследующие полные разрешения API администратора сроком до 40 лет.

Показать оригинальное описание (EN)

Snipe-IT before 8.7.0 fails to properly gate Laravel Passport's OAuth client management routes, allowing any authenticated user to register OAuth clients with attacker-controlled redirect URIs. Attackers can trick administrators into approving consent screens, then exchange authorization codes for bearer tokens inheriting full admin API permissions lasting up to 40 years.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0