Ad

CVE-2026-86769

MEDIUM CVSS 4.0: 5,3 EPSS 0.28%
Обновлено 20 сентября 2026
Snipeitapp
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 8.7.0
Устранено в версии 8.7.0
Тип уязвимости CWE-282
Поставщик Snipeitapp
Публичный эксплойт Нет

Версии Snipe-IT до 8.7.0 содержат уязвимость неправильного управления собственностью в конечной точке API проверки расходных материалов, которая записывает идентификатор целевого пользователя проверки в столбце созданный_по вместо идентификатора аутентифицированного вызывающего абонента. Аутентифицированные злоумышленники с разрешением consumables.checkout могут выполнять извлечения, что приводит к неправильной атрибуции записей контрольного журнала в сводной таблице consumables_users, скрывая, какой оператор выполнил действие.

Показать оригинальное описание (EN)

Snipe-IT versions before 8.7.0 contain an improper ownership management vulnerability in the consumables checkout API endpoint that records the checkout target user's id in the created_by column instead of the authenticated caller's id. Authenticated attackers with consumables.checkout permission can perform checkouts that result in misattributed audit trail entries in the consumables_users pivot table, obscuring which operator performed the action.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Snipeitapp Snipe-It
cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
— 8.7.0