Snipe-IT dính lỗ hổng CVE-2026-55466 cho phép tài khoản quyền thấp thực thi mã JavaScript độc hại qua tệp tải lên. Quản trị viên cần cập nhật ngay lên bản 8.6.2.
Tổng quan về lỗ hổng
Vào ngày 10/07/2026, thông tin về lỗ hổng bảo mật mã hiệu CVE-2026-55466 ảnh hưởng đến phần mềm quản lý tài sản CNTT Snipe-IT đã chính thức được công bố. Lỗ hổng này được xếp loại ở mức độ nghiêm trọng Cao (HIGH), xuất phát từ cơ chế xử lý và phân phối tệp tải lên chưa an toàn, tạo điều kiện cho kẻ tấn công thực thi mã JavaScript độc hại trên trình duyệt của người dùng.
Phân tích kỹ thuật và nguy cơ bảo mật
Snipe-IT là hệ thống quản lý tài sản và bản quyền CNTT nguồn mở được ứng dụng rộng rãi. Trong các phiên bản trước 8.6.2, hệ thống gặp phải hai sự cố trong luồng xử lý tệp tin:
- Xử lý tệp tải lên không triệt để: Lớp
UploadFileRequestchỉ thực hiện làm sạch (sanitize) nội dung tệp SVG khi thư việnfinfocủa PHP trả về kiểu MIME làimage/svg+xml. - Hiển thị tệp đính kèm thiếu an toàn: Bộc lộ tại
UploadedFilesController, hệ thống phục vụ các tệp đính kèm dưới dạng hiển thị trực tiếp (inline) mà không thông qua cơ chế kiểm tra an toànStorageHelper::allowSafeInline().
Do đó, một người dùng chỉ cần sở hữu tài khoản quyền hạn thấp (low-privilege) trong hệ thống cũng có thể tải lên các tệp XHTML hoặc XML chứa mã hoạt động (active content). Khi người dùng khác mở hoặc xem các tệp này, tệp được phân phối từ cùng tên miền (same-origin), dẫn đến việc trình duyệt tự động thực thi các đoạn mã JavaScript độc hại. Điều này mở đường cho các cuộc tấn công Cross-Site Scripting (XSS), đánh cắp phiên đăng nhập (session hijacking) hoặc chiếm quyền tài khoản.
Đối tượng bị ảnh hưởng
- Sản phẩm: Hệ thống quản lý tài sản Snipe-IT.
- Phiên bản ảnh hưởng: Tất cả các phiên bản trước v8.6.2.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và dữ liệu doanh nghiệp, đội ngũ Bitech khuyến nghị các quản trị viên thực hiện ngay các thao tác sau:
- Nâng cấp phần mềm: Tiến hành cập nhật Snipe-IT lên phiên bản 8.6.2 hoặc phiên bản mới nhất ngay lập tức. Nhà phát triển đã vá triệt để lỗi kiểm tra tệp và hiển thị inline trong bản phát hành này.
- Rà soát dữ liệu: Kiểm tra lại toàn bộ các tệp đính kèm (đặc biệt là tệp XML, XHTML, SVG) đã tải lên hệ thống trước đó để phát hiện kịp thời các dấu hiệu bất thường.
- Giới hạn quyền hạn: Kiểm soát chặt chẽ quyền tải tệp tin đối với các tài khoản người dùng trong hệ thống.
Nguồn tham khảo
- NVD - CVE-2026-55466
- GitHub Security Advisory GHSA-jhph-5q74-pmfx
- Snipe-IT Release v8.6.2
- Snipe-IT Fix Commit
Ngày phát hành: 10/07/2026
Nguồn: NVD — CVE-2026-55466
Tham khảo: https://github.com/grokability/snipe-it/commit/000cea0a622d586366cf60d2240c7c2a4b17c955
Tham khảo: https://github.com/grokability/snipe-it/releases/tag/v8.6.2
Tham khảo: https://github.com/grokability/snipe-it/security/advisories/GHSA-jhph-5q74-pmfx