Ad

CVE-2026-86772

MEDIUM CVSS 4.0: 5,1 EPSS 0.25%
Обновлено 16 сентября 2026
Snipeitapp
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии 8.6.3 — 8.7.0
Устранено в версии 8.7.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Snipeitapp
Публичный эксплойт Нет

Версии Snipe-IT до 8.7.0 содержат сохраненную уязвимость межсайтового скриптинга в DepartmentPresenter::formattedNameLink(), из-за которой названия отделов отображаются неэкранированными в резервной ветке для пользователей без разрешения Departments.view. Пользователи с разрешением Departments.edit могут внедрять вредоносные сценарии в названия отделов, которые выполняются в браузерах всех сотрудников отдела, когда они загружают свою страницу «Мои активы».

Показать оригинальное описание (EN)

Snipe-IT versions before 8.7.0 contain a stored cross-site scripting vulnerability in DepartmentPresenter::formattedNameLink() where department names are rendered unescaped in the fallback branch for users without departments.view permission. Users with departments.edit permission can inject malicious scripts into department names that execute in the browsers of all department members when they load their My Assets page.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Snipeitapp Snipe-It
cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
8.6.3 8.7.0