漏洞概述 Snipe-IT 是一个由 Grokability, Inc. 开发的开源 IT 资产管理应用程序。该应用程序中的资产结账请求取消端点存在一个漏洞,允许攻击者取消其他用户的结账请求。具体来说, 路径段被错误地处理,导致绕过请求所有权检查。 影响范围 受影响版本:Snipe-IT 8.0 及更早版本 风险因素:中等 CVSSv3 向量:AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N CVSSv3 基础分数:5.4 CVSSv4 向量:AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VA:N/SC:N/SI:N/SA:N CVSSv4 基础分数:5.3 修复方案 修复版本:Snipe-IT v8.6.0 修复日期:2026年5月26日 概念验证(POC)代码 额外参考 GitHub 链接 披露时间线 2026年4月2日:Tenable 请求供应商安全联系信息,Grokability 确认正确地址。 2026年4月2日:Tenable 发送漏洞披露给 Grokability。 2026年4月15日:Tenable 请求确认收到和状态更新。 2026年5月26日:Grokability 发布 Snipe-IT v8.6.0,修复了该漏洞。 2026年5月27日:Tenable 请求确认收到披露邮件。 2026年5月26日:Grokability 发送修复详情。 2026年6月1日:Tenable 询问是否已保留 CVE。 其他信息 CVE ID:CVE-2026-19579 Tenable Advisory ID:TRA-2026-54 Credit:Apostolos Karampelas 以上为网页截图中关于漏洞的关键信息总结。