PT-2026-98145 · Snipe-It · Snipe-It

·

CVE-2026-63498

·

Publicado

2026-09-24

·

Atualizado

2026-09-28

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Snipe-IT versões anteriores a 8.7.0
Description Um usuário autenticado com acesso ao gerenciamento de arquivos pode fazer o upload de anexos XML e XSLT (Extensible Stylesheet Language Transformations) maliciosos. O endpoint da API 'GET /api/v1/{object type}/{id}/files/{file id}' não aplica uma lista de permissões safe-inline quando o parâmetro inline é definido como true. Isso permite que o navegador processe uma referência de xml-stylesheet controlada por um invasor, levando à execução de JavaScript arbitrário na origem do Snipe-IT. Se uma vítima autorizada abrir a URL do anexo, o script poderá ler dados de mesma origem e realizar ações autenticadas usando os privilégios da vítima, podendo levar ao comprometimento de contas administrativas e exposição de informações sensíveis de ativos, usuários e licenças.
Recommendations Atualize o Snipe-IT para a versão 8.7.0. Como mitigação temporária, restrinja o uso do parâmetro inline no endpoint 'GET /api/v1/{object type}/{id}/files/{file id}' ou desative as capacidades de upload de XML na configuração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63498
GHSA-396X-XMVH-P563

Produtos afetados

Snipe-It