CVE-2026-63498
CVSS 3.1: 8.7/10 · высокий уровень
Продукты: grokability snipe-it, snipeitapp snipe-it
Класс проблемы: CWE-79
PoC: github.com — Stored XSS via Inline XML Rendering in the Uploaded Files API · Advisory · grokability/snipe-it · GitHub
Опубликовано: 24.09.2026
Описание: В Snipe-IT до 8.7.0 API загруженных файлов не применяет safe-inline allowlist веб-контроллера. Пользователь с правами на файлы может загрузить XML или XSLT и запросить его с inline=true. Браузер может обработать xml-stylesheet и выполнить JavaScript в домене Snipe-IT — это XSS. Жертве с доступом к объекту достаточно открыть ссылку; скрипт сможет читать данные и действовать от её имени. Публичный PoC подтверждает эксплуатируемость.
Действие: обновите Snipe-IT до 8.7.0.
Карточка NVD · Ссылка на exploit/PoC из NVD
#web #cve #CVE_2026_63498
Post #287
63