アドバイザリ: GHSA-rhc5-7c3r-c769
CVE: CVE-2026-33531
深刻度: 中
公開日: 2026-03-20
クレジット: @alonaki
レポートテンプレートエンジンにおけるパストラバーサル脆弱性により、スタッフレベルのユーザーが巧妙に細工されたテンプレートタグを介して、サーバーのファイルシステムから任意のファイルを読み取ることができます。
src/backend/InvenTree/report/templatetags/report.py の影響を受ける関数:
encode_svg_image()asset()uploaded_image()この脆弱性を悪用するには、スタッフアクセス権(悪意を持って細工されたタグを含むテンプレートのアップロード/編集)が必要です。
InvenTree のインストールがホストシステム上で高いアクセス権限で構成されている場合、このパストラバーサルにより、InvenTree ソースディレクトリ外のファイルへのアクセスが可能になる可能性があります。
| ステータス | バージョン |
|---|---|
| 脆弱性あり | < 1.2.6 |
| 修正済み | 1.2.6、1.3.0(およびそれ以降) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| メトリック | 値 |
|---|---|
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な特権レベル | 高 |
| ユーザー操作 | 不要 |
| スコープ | 変更あり |
| 機密性への影響 | 高 |
| 完全性への影響 | なし |
| 可用性への影響 | なし |
1.2.6 または 1.3.0 に更新してください。回避策はありません。
修正内容は #11579 を参照してください。
├── README.md
├── PoC/
│ ├── demo_template.txt # テンプレート例
│ └── notes.md # PoC の説明
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md