CVE-2026-33531
InvenTree presenta un Path Traversal nei modelli di report
- Pubblicato
- 26 mar 2026
- Aggiornato
- 27 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 22,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
InvenTree è un Sistema di Gestione dell'Inventario Open Source. Prima della versione 1.2.6, una vulnerabilità di path traversal nel motore dei template dei report consente a un utente di livello staff di leggere file arbitrari dal filesystem del server tramite tag di template appositamente modificati. Funzioni interessate: `encode_svg_image()`, `asset()` e `uploaded_image()` in `src/backend/InvenTree/report/templatetags/report.py`. Ciò richiede l'accesso staff (per caricare/modificare template con tag creati in modo dannoso). Se l'installazione di InvenTree è configurata con privilegi di accesso elevati sul sistema host, questo path traversal può consentire l'accesso ai file al di fuori della directory sorgente di InvenTree. Questo problema è stato corretto nella versione 1.2.6 e nella 1.3.0 (o successive). Gli utenti dovrebbero aggiornare alle versioni corrette. Non sono disponibili soluzioni alternative note.
Fonti
1Questo repository contiene un report professionale su una vulnerabilità di path traversal scoperta nel motore dei modelli di report di InvenTree. Questa vulnerabilità è stata corretta nelle versioni 1.2.6 e 1.3.0.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.