CVE-2026-37709
Insecure Permissions vulnerability in grokability snipe-it v.8.4.0 and before and fixed after 2026-03-10 commit 676a9958 allows a remote attacker to execute …
Beschreibung
Sicherheitslücke bei unsicheren Berechtigungen in grokability snipe-it v.8.4.0 und früher, die nach dem Commit vom 10. März 2026 (676a9958) behoben wurde, ermöglicht es einem Fernangreifer, beliebigen Code über den Komponenten app/Http/Controllers/Api/UploadedFilesController.php auszuführen.
Metriken
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
packagist
snipe/snipe-it3.2.0
packagist
snipe/snipe-itv0.1.0
packagist
snipe/snipe-itv0.1.1
packagist
snipe/snipe-itv0.1.2
packagist
snipe/snipe-itv0.2.0
packagist
snipe/snipe-itv0.3.0-alpha
packagist
snipe/snipe-itv0.3.10-alpha
packagist
snipe/snipe-itv0.3.11-alpha
packagist
snipe/snipe-itv0.3.7-alpha
packagist
snipe/snipe-itv0.3.8-alpha
packagist
snipe/snipe-itv0.3.9-alpha
packagist
snipe/snipe-itv1.0
packagist
snipe/snipe-itv1.1
packagist
snipe/snipe-itv1.2.0
packagist
snipe/snipe-itv1.2.1
packagist
snipe/snipe-itv1.2.10
packagist
snipe/snipe-itv1.2.11
packagist
snipe/snipe-itv1.2.2
packagist
snipe/snipe-itv1.2.3
packagist
snipe/snipe-itv1.2.3-beta
packagist
snipe/snipe-itv1.2.4
packagist
snipe/snipe-itv1.2.4-beta
packagist
snipe/snipe-itv1.2.5
packagist
snipe/snipe-itv1.2.6