PT-2026-31433 · Inventree · Inventree

CVE-2026-35476

·

Publicado

2026-04-08

·

Atualizado

2026-04-08

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions InvenTree versões anteriores a 1.2.7 e 1.3.0
Description InvenTree, um Sistema de Gerenciamento de Inventário de Código Aberto, possui uma falha onde um usuário autenticado não-staff pode elevar sua conta ao nível de staff. Isso ocorre devido a permissões de gravação mal configuradas no endpoint da API da conta do usuário, permitindo que qualquer usuário altere seu status de staff por meio de uma solicitação POST.
Recommendations Atualize para a versão 1.2.7 ou 1.3.0.

Exploit

Correção

LPE

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35476
GHSA-R8Q5-3595-3JH2

Produtos afetados

Inventree