CVE-2026-37709

Insecure Permissions vulnerability in grokability snipe-it v.8.4.0 and before and fixed after 2026-03-10 commit 676a9958 allows a remote attacker to execute …

criticalEPSS 0.6 %

Beschreibung

Sicherheitslücke bei unsicheren Berechtigungen in grokability snipe-it v.8.4.0 und früher, die nach dem Commit vom 10. März 2026 (676a9958) behoben wurde, ermöglicht es einem Fernangreifer, beliebigen Code über den Komponenten app/Http/Controllers/Api/UploadedFilesController.php auszuführen.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.8
Quelle: nvd-v3
46.5 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.6 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-07 00:00 UTC

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • packagist

    snipe/snipe-it3.2.0

  • packagist

    snipe/snipe-itv0.1.0

  • packagist

    snipe/snipe-itv0.1.1

  • packagist

    snipe/snipe-itv0.1.2

  • packagist

    snipe/snipe-itv0.2.0

  • packagist

    snipe/snipe-itv0.3.0-alpha

  • packagist

    snipe/snipe-itv0.3.10-alpha

  • packagist

    snipe/snipe-itv0.3.11-alpha

  • packagist

    snipe/snipe-itv0.3.7-alpha

  • packagist

    snipe/snipe-itv0.3.8-alpha

  • packagist

    snipe/snipe-itv0.3.9-alpha

  • packagist

    snipe/snipe-itv1.0

  • packagist

    snipe/snipe-itv1.1

  • packagist

    snipe/snipe-itv1.2.0

  • packagist

    snipe/snipe-itv1.2.1

  • packagist

    snipe/snipe-itv1.2.10

  • packagist

    snipe/snipe-itv1.2.11

  • packagist

    snipe/snipe-itv1.2.2

  • packagist

    snipe/snipe-itv1.2.3

  • packagist

    snipe/snipe-itv1.2.3-beta

  • packagist

    snipe/snipe-itv1.2.4

  • packagist

    snipe/snipe-itv1.2.4-beta

  • packagist

    snipe/snipe-itv1.2.5

  • packagist

    snipe/snipe-itv1.2.6

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-37709