Gemiddeld · 4.9 PHP-packages GHSA-hxcx-9h4f-42xx CVE-2026-63493 PKSA-2634-9r51-kjsx GHSA-p9h3-gvpq-5539
Snipe-IT 8.7.0 verhelpt omzeiling van tweestapsverificatie en twee stored XSS-kwetsbaarheden
Snipe-IT-versies vóór 8.7.0 bevatten drie kwetsbaarheden: een omzeiling van tweestapsverificatie via de API-tokenflow (CVE-2026-63493) die kan leiden tot overname van een beheerdersaccount, en twee stored cross-site scripting-problemen (CVE-2026-62368, CVE-2026-63498) waarmee sessiegegevens kunnen worden blootgesteld en acties namens een slachtoffer kunnen worden uitgevoerd. Alle drie zijn verholpen in versie 8.7.0.
- GitHub Advisory Database database 2w geleden · bekijk ↗
- Packagist Security Advisories registry 2w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 2w geleden · bekijk ↗
- Packagist Security Advisories registry 2w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 2w geleden · bekijk ↗
- Packagist Security Advisories registry 2w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Snipe-IT, een opensource systeem voor IT-asset- en licentiebeheer, heeft versie 8.7.0 uitgebracht om drie afzonderlijk geregistreerde kwetsbaarheden te verhelpen die op dezelfde dag openbaar zijn gemaakt. De ernstigste kwetsbaarheid stelt een aanvaller die al over een geldig wachtwoord beschikt in staat om tweestapsverificatie via de API te omzeilen, en bij beheerdersaccounts zelfs de volledige websessie van het slachtoffer over te nemen. De andere twee zijn stored cross-site scripting (XSS)-problemen waarmee sessiegegevens kunnen worden blootgesteld en een aanvaller acties kan uitvoeren met de rechten van een slachtoffer. Alle drie treffen versies vóór 8.7.0 en zijn in die release opgelost.
Drie kwetsbaarheden tegelijk bekendgemaakt en verholpen
Op dezelfde dag zijn drie advisories gepubliceerd voor Snipe-IT, die alle drie versies vóór 8.7.0 treffen en in 8.7.0 zijn opgelost: 1. CVE-2026-63493 (CWE-288, omzeiling van authenticatie via een alternatief kanaal): een gebruiker die al met wachtwoord is geauthenticeerd en over de self.api-rechten beschikt, kan de API-flow voor personal-access-tokens bereiken vóórdat de tweede-factor-controle is voltooid. Dit komt doordat de CheckForTwoFactor-controle wél wordt afgedwongen in de webmiddleware, maar niet in de API-middleware. 2. CVE-2026-62368 (CWE-79, stored cross-site scripting): een gebruiker met de rechten customfields.create kan markup opslaan in de naam van een aangepast veld. Deze waarde wordt in app/Presenters/AssetPresenter.php ongefilterd weergegeven als kolomtitel in een bootstrap-tabel, waardoor de code wordt uitgevoerd zodra een andere gebruiker een bijbehorende assetlijst bekijkt. 3. CVE-2026-63498 (CWE-79, stored cross-site scripting): een geauthenticeerde gebruiker met rechten voor bestandsbeheer kan XML/XSLT-bijlagen uploaden en deze opvragen via de parameter inline=true op het API-eindpunt voor geüploade bestanden. De API-controller past niet dezelfde 'safe-inline'-allowlist toe als de vergelijkbare webcontroller, waardoor een door de aanvaller gecontroleerde xml-stylesheet-referentie JavaScript kan uitvoeren binnen de oorsprong van Snipe-IT zodra een slachtoffer de bijlage-URL opent.
Technische oorzaken
CVE-2026-63493 komt voort uit een inconsistentie tussen middlewaregroepen: de tweestapsverificatie-controle (CheckForTwoFactor) wordt wel toegepast op webroutes, maar niet op API-routes. Hierdoor kan via de API een personal-access-token worden aangemaakt vóórdat de tweede factor is voltooid. Dit token start geen websessie, maar geeft wel brede API-toegang binnen de rechten van het slachtoffer, en bij een beheerdersaccount kan het token het eindpunt users/two_factor_reset bereiken, waarmee een aanvaller de ingestelde tweede factor van de beheerder kan resetten en een eigen factor kan registreren. CVE-2026-62368 is het gevolg van ongefilterde output: waarden van CustomField.name worden opgeslagen en later direct, zonder sanitatie, weergegeven als kolomtitel in een bootstrap-tabel. Hierdoor kan opgeslagen markup worden uitgevoerd in de browser van elke gebruiker die een assetlijst met dat veld bekijkt. CVE-2026-63498 is het gevolg van een inconsistentie tussen controllers: de show()-methode van de API's UploadedFilesController past niet dezelfde 'safe-inline'-allowlist toe die de webcontroller gebruikt bij het serveren van bestanden met inline=true. Hierdoor kunnen XML/XSLT-bijlagen via een xml-stylesheet-referentie scriptuitvoering in de browser veroorzaken.
Waarom dit relevant is
CVE-2026-63493 kan leiden tot volledige overname van een beheerdersaccount: een aanvaller die al over het wachtwoord van een beheerder beschikt (maar nog niet over de tweede factor), kan via de API de ingestelde 2FA-methode van de beheerder resetten, een eigen factor registreren en de rechtmatige beheerder buitensluiten, terwijl diens browsersessie vastzit op het tweestapsverificatie-scherm. De twee XSS-kwetsbaarheden (CVE-2026-62368 en CVE-2026-63498) maken het mogelijk om door een aanvaller gecontroleerde code uit te voeren in de geauthenticeerde sessie van een andere gebruiker, waardoor gegevens binnen dezelfde oorsprong kunnen worden blootgesteld en acties kunnen worden uitgevoerd met de rechten van die gebruiker. Bij CVE-2026-62368 vermeldt de advisory expliciet dat dit kan leiden tot escalatie van rechten wanneer een superuser de betreffende assetlijst bekijkt.
Wie wordt getroffen
Organisaties die Snipe-IT vóór versie 8.7.0 gebruiken, zijn getroffen. Voor CVE-2026-63493 moet een aanvaller al beschikken over geldige wachtwoordgegevens van een account met self.api-rechten. Voor CVE-2026-62368 moet een gebruiker met customfields.create-rechten het kwaadaardige veld aanmaken, waarna elke gebruiker (inclusief een superuser) die een getroffen assetlijst bekijkt, risico loopt. Voor CVE-2026-63498 moet een geauthenticeerde gebruiker met rechten voor bestandsbeheer de kwaadaardige bijlage uploaden, waarna elke gebruiker die bevoegd is het object te bekijken en de bijlage-URL opent, risico loopt.
Getroffen en verholpen versies
Alle drie de kwetsbaarheden treffen snipe/snipe-it-versies vóór 8.7.0. Alle drie zijn verholpen in versie 8.7.0.
Update beschikbaar
Snipe-IT 8.7.0 lost alle drie de kwetsbaarheden op. Het beschikbare feitenpakket beschrijft geen tijdelijke mitigaties of workarounds voor installaties die niet direct kunnen updaten.
Aanbevolen actie
Update Snipe-IT zo snel mogelijk naar versie 8.7.0. Gezien de combinatie van een pad van 2FA-omzeiling naar overname van een beheerdersaccount en twee stored XSS-kwetsbaarheden die door geauthenticeerde gebruikers kunnen worden bereikt, is het raadzaam deze update prioriteit te geven. Controleer na het updaten ook definities van aangepaste velden en geüploade bijlagen op onverwachte of verdachte inhoud die mogelijk vóór de update is geïntroduceerd.
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 8.6
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
De drie advisories hebben patchwire-scores van respectievelijk 4,9, 4,5 en 4,8 (op de schaal van het platform), voornamelijk bepaald door hun CVSS-basisscores van 8,6, 8,1 en 8,7. Geen van de drie kwetsbaarheden is bekend als actief misbruikt, er is geen publiek beschikbare exploit en er is geen verhoogde EPSS-score; ook is geen van de drie zonder authenticatie op afstand uitvoerbaar. Dit houdt de totale patchwire-scores gematigd-hoog in plaats van kritiek. CVE-2026-63493 krijgt daarnaast een kleine extra bijdrage omdat geen gebruikersinteractie vereist is om 2FA via de API te omzeilen. Voor alle drie is een update beschikbaar, waardoor dit scoreonderdeel niet bijdraagt aan een hogere score.
Getroffen versies
- snipe/snipe-it < 8.7.0
- kwetsbaar
- snipe/snipe-it <8.7.0
- kwetsbaar
- ≥ 8.7.0
- gepatcht
- snipe/snipe-it < 8.7.0
- kwetsbaar
- snipe/snipe-it <8.7.0
- kwetsbaar
- ≥ 8.7.0
- gepatcht
- snipe/snipe-it < 8.7.0
- kwetsbaar
- snipe/snipe-it <8.7.0
- kwetsbaar
- ≥ 8.7.0
- gepatcht
Gemelde oplossingen
Snipe-IT 8.7.0 lost alle drie de kwetsbaarheden op. Het beschikbare feitenpakket beschrijft geen tijdelijke mitigaties of workarounds voor installaties die niet direct kunnen updaten.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
-
NVD (NIST) database
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail