PT-2026-38544 · Grokability · Snipe-It

0Xaspros

·

Publicado

2026-05-07

·

Atualizado

2026-05-12

·

CVE-2026-37709

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas grokability snipe-it versões anteriores a 8.4.1
Descrição Permissões inseguras permitem que um invasor remoto execute código arbitrário por meio do componente app/Http/Controllers/Api/UploadedFilesController.php. Usuários com permissões para visualizar ativos ou consumíveis podem enviar uma solicitação POST para o endpoint "/api/v1/{object type}/{id}/files". A API autoriza incorretamente essas solicitações usando permissões de visualização em vez de permissões de gravação, permitindo a persistência de arquivos e entradas de log de auditoria.
Recomendações Atualize para a versão 8.4.1.

Correção

RCE

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-37709
GHSA-XG82-2HRV-HF64

Produtos afetados

Snipe-It