Ad

CVE-2026-86759

HIGH CVSS 4.0: 7,1 EPSS 0.20%
Обновлено 9 сентября 2026
Snipe-IT
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 8.7.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Snipe-IT
Публичный эксплойт Нет

В версиях Snipe-IT до 8.7.0 не удается авторизовать конечную точку POST/hardware/history, что позволяет любому аутентифицированному пользователю переназначать произвольные активы и изменять журналы аудита. Злоумышленники могут отправить файл CSV для перераспределения активов между компаниями и внедрения мошеннических записей контрольного журнала, ставя под угрозу целостность инвентаря и подотчетность.

Показать оригинальное описание (EN)

Snipe-IT versions before 8.7.0 fail to authorize the POST /hardware/history endpoint, allowing any authenticated user to reassign arbitrary assets and modify audit logs. Attackers can submit a CSV file to reassign assets across companies and inject fraudulent audit trail entries, compromising inventory integrity and accountability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0