CVE-2026-37709Snipe-IT 是一款广泛使用的开源 IT 资产管理系统。在 8.4.0 及更早版本中,系统存在严重的不安全权限漏洞。该漏洞位于 `app/Http/Controllers/Api/UploadedFilesController.php` 组件,由于未对文件上传接口进行严格的权限校验,未经身份验证的远程攻击者可利用此缺陷执行任意代码。CVSS v3.1 评分为 9.8,攻击无需用户交互,危害等级极高,可能导致服务器被完全控制。
该漏洞的根本原因是 Snipe-IT 在处理文件上传请求时,`UploadedFilesController` 控制器缺乏适当的访问控制机制。具体而言,系统未能正确验证调用者是否有权限执行文件操作。攻击者可以向受影响的 API 端点发送特制的 HTTP 请求(如 POST 请求),利用该逻辑缺陷上传恶意文件或操纵文件路径。由于后端错误地处理了这些请求,攻击者可以在服务器上下文中执行任意系统命令或 PHP 代码。漏洞利用路径清晰,且无需预先获取账户凭证,使得攻击门槛极低,对内网资产安全构成巨大威胁。