Ad

CVE-2026-86758

HIGH CVSS 4.0: 7,1 EPSS 0.23%
Обновлено 9 сентября 2026
Snipe-IT
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 8.7.0
Тип уязвимости CWE-204
Поставщик Snipe-IT
Публичный эксплойт Нет

Snipe-IT до версии 8.7.0 не может должным образом обеспечить соблюдение шлюза авторизации viewKeys в конечных точках экспорта CSV и индекса API, что позволяет прошедшим проверку подлинности пользователям только с разрешением Licenses.view получить доступ к ключам продукта. Злоумышленники могут загрузить все лицензионные ключи оптом через экспорт CSV или проверить возможные ключи с помощью несоответствий в ответах API без необходимости разрешения viewKeys.

Показать оригинальное описание (EN)

Snipe-IT before 8.7.0 fails to properly enforce the viewKeys authorization gate in CSV export and API index endpoints, allowing authenticated users with only licenses.view permission to access product keys. Attackers can download all license keys in bulk via CSV export or validate candidate keys through API response discrepancies without needing the viewKeys permission.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)