Ad

CVE-2026-86757

HIGH CVSS 4.0: 7,1 EPSS 0.22%
Обновлено 9 сентября 2026
Snipe-IT
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 8.7.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Snipe-IT
Публичный эксплойт Нет

Snipe-IT до версии 8.7.0 не может должным образом обеспечить доступ к зашифрованным значениям настраиваемых полей в шаблонах форм активов для элементов списка, текстовой области, уценки-текстовой области и элементов выбора даты/даты и времени. Аутентифицированные пользователи с разрешениями assets.edit, assets.checkin, assets.checkout или assets.audit могут читать значения настраиваемых полей, зашифрованные в виде открытого текста, открывая формы активов, минуя проверку разрешений assets.view.encrypted_custom_fields.

Показать оригинальное описание (EN)

Snipe-IT before 8.7.0 fails to properly gate access to encrypted custom-field values in asset form templates for listbox, textarea, markdown-textarea, and date/datetime picker elements. Authenticated users with assets.edit, assets.checkin, assets.checkout, or assets.audit permissions can read plaintext encrypted custom field values by opening asset forms, bypassing the assets.view.encrypted_custom_fields permission check.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0