PT-2026-96214 · Inventree · Inventree

CVE-2026-61744

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas InvenTree versões anteriores a 1.4.0
Description Existe um problema onde o endpoint POST /api/barcode/ aceita códigos de barras JSON internos sintetizados contendo um rótulo de modelo em letras minúsculas e uma chave primária inteira. Como o BarcodeView requer apenas autenticação ou um escopo de leitura geral, e a função InvenTreeBarcodeMixin.format matched response() retorna a saída completa do serializador do modelo sem verificar a função de visualização por modelo do chamador, usuários com baixos privilégios podem enumerar chaves primárias. Isso permite a divulgação de informações sensíveis sobre peças, estoque, locais, peças de fornecedores e fabricantes, pedidos e montagens, incluindo dados de preços e clientes.
Recommendations Atualizar para a versão 1.4.0.

Exploit

Correção

IDOR

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61744
GHSA-6PM3-M334-MR4J

Produtos afetados

Inventree