CVE-2026-33531
InvenTree weist eine Path Traversal in Berichtsvorlagen auf
- Veröffentlicht
- 26.03.2026
- Aktualisiert
- 27.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 22,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
InvenTree ist ein Open-Source-Inventarverwaltungssystem. Vor Version 1.2.6 ermöglicht eine Path-Traversal-Schwachstelle in der Berichtsvorlagen-Engine einem Mitarbeiter (Staff-Level) das Lesen beliebiger Dateien vom Server-Dateisystem über manipulierte Vorlagen-Tags. Betroffene Funktionen: `encode_svg_image()`, `asset()` und `uploaded_image()` in `src/backend/InvenTree/report/templatetags/report.py`. Dies erfordert Staff-Zugriff (zum Hochladen/Bearbeiten von Vorlagen mit bösartig erstellten Tags). Wenn die InvenTree-Installation mit hohen Zugriffsrechten auf dem Host-System konfiguriert ist, kann diese Path-Traversal den Dateizugriff außerhalb des InvenTree-Quellverzeichnisses ermöglichen. Dieses Problem wird in Version 1.2.6 und 1.3.0 (oder höher) behoben. Benutzer sollten auf die gepatchten Versionen aktualisieren. Es sind keine bekannten Workarounds verfügbar.
Quellen
1Dieses Repository enthält einen professionellen Bericht über eine Path-Traversal-Schwachstelle, die in der Berichtsvorlagen-Engine von InvenTree entdeckt wurde. Diese Schwachstelle wurde in den Versionen 1.2.6 und 1.3.0 behoben.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.