Ad

CVE-2026-86755

MEDIUM CVSS 4.0: 5,3 EPSS 0.19%
Обновлено 9 сентября 2026
Laravel
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 4.2.0 — 8.6.3
Устранено в версии 8.7.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Laravel
Публичный эксплойт Нет

Версии Snipe-IT с 4.2.0 по 8.6.3 предоставляют автоматически зарегистрированные маршруты личных токенов доступа Laravel Passport (GET, POST, DELETE /oauth/personal-access-tokens*) только с промежуточным программным обеспечением «web» и «auth:web», без шлюза разрешения self.api, который Snipe-IT применяет к своим собственным конечным точкам токенов (/account/api и /api/v1/account/personal-access-tokens). Любой пользователь с действительным веб-сеансом и соответствующим токеном CSRF может POST в /oauth/personal-access-tokens и создать долгосрочный токен носителя для своей учетной записи, даже если администратор отклонил разрешение self.api. На выданный токен по-прежнему распространяются существующие политики авторизации для каждой конечной точки, поэтому это не является повышением привилегий; он отменяет административный контроль, предназначенный для блокировки доступа к API/скриптам на уровне собственных разрешений пользователя.

Исправлено в версии 8.7.0 (фиксация 3f74b8c), которая регистрирует переопределение маршрутов, заключенных в промежуточное программное обеспечение can:self.api.

Показать оригинальное описание (EN)

Snipe-IT versions 4.2.0 through 8.6.3 expose Laravel Passport's auto-registered personal-access-token routes (GET, POST, DELETE /oauth/personal-access-tokens*) with only 'web' and 'auth:web' middleware, without the self.api permission gate that Snipe-IT enforces on its own token endpoints (/account/api and /api/v1/account/personal-access-tokens). Any user with a valid web session and the corresponding CSRF token can POST to /oauth/personal-access-tokens and mint a long-lived bearer token for their own account, even when an administrator has denied the self.api permission. The issued token is still subject to existing per-endpoint authorization policies, so this is not a privilege escalation; it defeats the administrative control intended to block API/scripted access at the user's own permission level. Fixed in 8.7.0 (commit 3f74b8c), which registers overriding routes wrapped in the can:self.api middleware.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0