PT-2026-31434 · Inventree · Inventree

CVE-2026-35477

·

Publicado

2026-04-08

·

Atualizado

2026-04-08

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions InvenTree versões 1.2.3 através de 1.2.6
Description InvenTree, um Sistema de Gerenciamento de Inventário de Código Aberto, possui uma falha onde um usuário com permissões de equipe e acesso às configurações pode criar um modelo que passa na validação, mas executa código arbitrário durante a renderização. Isso ocorre porque o validador PART NAME FORMAT foi atualizado para usar um ambiente Jinja2 com sandbox, mas o renderizador em part/helpers.py ainda usa um ambiente não com sandbox. O validador também usa uma instância Part dummy com uma chave primária de None, fazendo com que as expressões de modelo condicionais se comportem de maneira diferente durante a validação e a renderização de produção.
Recommendations Atualize para a versão 1.2.7 ou 1.3.0

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35477
GHSA-84JH-X777-8PQQ

Produtos afetados

Inventree