PT-2026-31436 · Inventree · Inventree

CVE-2026-35479

·

Publicado

2026-04-08

·

Atualizado

2026-04-08

CVSS v3.1

6.6

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L
Name of the Vulnerable Software and Affected Versions InvenTree versões anteriores a 1.2.7 e 1.3.0
Description As versões do InvenTree anteriores a 1.2.7 e 1.3.0 permitem que usuários com permissões de acesso à equipe instalem plugins através da API sem acesso de superusuário. Isso ignora as medidas de segurança usuais que exigem privilégios de superusuário para a instalação de plugins, permitindo potencialmente a instalação de plugins maliciosos. O endpoint da API usado para a instalação de plugins não impõe corretamente as verificações de permissão necessárias.
Recommendations Atualize para a versão 1.2.7 ou 1.3.0 do InvenTree.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35479
GHSA-7C3Q-VWCV-2VP7

Produtos afetados

Inventree