Ad

CVE-2026-86773

MEDIUM CVSS 4.0: 5,3 EPSS 0.25%
Обновлено 16 сентября 2026
Snipeitapp
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 8.6.3 — 8.7.0
Устранено в версии 8.7.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Snipeitapp
Публичный эксплойт Нет

Snipe-IT до версии 8.6.3 не может выполнить авторизацию на уровне объекта в конечных точках updateLicense, updateConsumable, updateAccessory и updateModel, а также в конечной точке storeModel для предопределенных наборов. Существующая проверка разрешает только родительский Predefined Kit (обновление PredefinedKit), а не присоединяемый дочерний объект. В результате аутентифицированный пользователь, обладающий только разрешением kits.edit, может прикрепить лицензию, расходный материал, аксессуар или модель актива, чтение которых ему в противном случае запрещено (HTTP 403), непосредственно к предопределенному комплекту, а индекс отношения комплекта затем раскрывает имя прикрепленного объекта обратно этому пользователю с низким уровнем привилегий.

Это аналог update-path и storeModel CVE-2026-55478, в котором исправлены только методы storeLicense, storeConsumable и storeAccessory в версии 8.6.2. Обратите внимание, что updateModel был уязвим для кода в версии 8.6.3, но на практике был недостижим, поскольку опечатка в имени маршрута связывала маршрут с несуществующим методом контроллера, вызывая ответы HTTP 500. Проблема исправлена ​​в Snipe-IT 8.7.0.

Показать оригинальное описание (EN)

Snipe-IT through version 8.6.3 fails to perform object-level authorization in the updateLicense, updateConsumable, updateAccessory, and updateModel endpoints and in the storeModel endpoint for Predefined Kits. The existing check authorizes only the parent Predefined Kit (update on PredefinedKit) and not the child object being attached. As a result, an authenticated user holding only the kits.edit permission can attach a License, Consumable, Accessory, or Asset Model that they are otherwise denied (HTTP 403) from reading directly to a Predefined Kit, and the kit relation index then discloses the attached object's name back to that low-privilege user. This is the update-path and storeModel counterpart to CVE-2026-55478, which fixed only the storeLicense, storeConsumable, and storeAccessory methods in 8.6.2. Note that updateModel was code-vulnerable in 8.6.3 but not reachable in practice because a route-name typo bound the route to a nonexistent controller method, causing HTTP 500 responses. The issue is fixed in Snipe-IT 8.7.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Snipeitapp Snipe-It
cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
8.6.3 8.7.0