CVE-2026-33531InvenTree是一款开源库存管理系统。在1.2.6版本之前,其报告模板引擎存在路径遍历漏洞。拥有员工权限的攻击者可通过精心构造的模板标签读取服务器上的任意文件。该漏洞影响特定函数,建议尽快升级修复。
该漏洞位于InvenTree开源库存管理系统的报告模板引擎中,核心问题在于路径遍历验证不足。受影响的函数包括`src/backend/InvenTree/report/templatetags/report.py`文件中的`encode_svg_image()`、`asset()`以及`uploaded_image()`。攻击者需拥有员工级别的账户权限,利用该权限上传或编辑包含恶意模板标签的报告文件。通过在这些函数的参数中插入“../”等路径遍历序列,攻击者可以操纵文件读取路径,进而突破InvenTree的源目录限制。如果服务器以高权限运行InvenTree服务,攻击者可进一步读取系统敏感配置文件(如/etc/passwd)或其他应用程序的数据,导致严重的信息泄露风险。