Phát hiện lỗ hổng nghiêm trọng CVE-2026-55452 trên Snipe-IT cho phép chèn công thức độc hại vào báo cáo CSV. Người dùng được khuyến nghị cập nhật ngay lên phiên bản 8.5.0.
Cảnh báo bảo mật: Lỗ hổng CSV Injection trên Snipe-IT (CVE-2026-55452)
Vào ngày 10/07/2026, thông tin về lỗ hổng bảo mật CVE-2026-55452 có mức độ nghiêm trọng HIGH trên phần mềm quản lý tài sản CNTT Snipe-IT đã chính thức được công bố. Lỗ hổng này liên quan đến kỹ thuật chèn công thức độc hại vào tệp xuất dữ liệu (CSV Injection / Formula Injection), gây rủi ro an toàn thông tin cho các tổ chức đang sử dụng hệ thống này.
Đối tượng ảnh hưởng và Mức độ nghiêm trọng
- Mức độ nghiêm trọng: HIGH (theo thang điểm CVSS).
- Phiên bản bị ảnh hưởng: Tất cả các phiên bản Snipe-IT trước 8.5.0.
- Đối tượng rủi ro: Các doanh nghiệp, tổ chức đang triển khai Snipe-IT để quản lý tài sản, thiết bị và bản quyền phần mềm, đặc biệt là đội ngũ quản trị viên thường xuyên xuất và mở các báo cáo dạng CSV.
Chi tiết kỹ thuật và Tác động
Trong các phiên bản Snipe-IT bị ảnh hưởng, hàm Actionlog::logaction() tiến hành ghi nhận chuỗi User-Agent từ yêu cầu HTTP của người dùng. Khi quản trị viên thực hiện xuất báo cáo hoạt động thông qua ReportsController::postActivityReport(), hệ thống sẽ ghi trực tiếp giá trị User-Agent này vào tệp Activity Report CSV mà không thực hiện lọc hoặc thoát ký tự công thức (formula escaping).
Kẻ tấn công chỉ cần có tài khoản người dùng với quyền hạn thấp trong hệ thống là có thể tự tùy chỉnh chuỗi User-Agent chứa các ký tự khởi tạo công thức (như =, +, -, @). Khi người quản trị hoặc người xem báo cáo tải tệp CSV về và mở bằng các phần mềm bảng tính như Microsoft Excel hay LibreOffice Calc, các công thức này có thể tự động thi hành. Tùy thuộc vào cấu hình phần mềm bảng tính, hành vi này có thể dẫn đến việc thực thi mã từ xa (RCE) hoặc làm rò rỉ dữ liệu nhạy cảm ra bên ngoài.
Khuyến nghị khắc phục
Để khắc phục lỗ hổng và ngăn chặn nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các bước sau:
- Cập nhật phần mềm: Khẩn trương nâng cấp Snipe-IT lên phiên bản 8.5.0 hoặc mới hơn. Bản vá này đã bổ sung cơ chế kiểm tra và thoát ký tự công thức đối với trường
User-Agenttrước khi xuất báo cáo. - Cảnh giác khi mở báo cáo: Thận trọng khi mở các tệp CSV được xuất từ hệ thống; chủ động tắt tính năng tự động cập nhật liên kết/công thức ngoài hoặc tính năng Macro trên ứng dụng bảng tính.
- Rà soát nhật ký: Kiểm tra nhật ký hoạt động (Action Log) trên hệ thống để phát hiện sớm các chuỗi
User-Agentbất thường chứa ký tự toán học ở đầu chuỗi.
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD): CVE-2026-55452 Detail
- Cảnh báo bảo mật GitHub: GHSA-whrx-mmgr-gpcf
- Thông tin bản phát hành Snipe-IT v8.5.0: Snipe-IT Release v8.5.0
- Chi tiết bản vá (Commit): GitHub Commit 7b7d2c8
Ngày phát hành: 10/07/2026
Nguồn: NVD — CVE-2026-55452
Tham khảo: https://github.com/grokability/snipe-it/commit/7b7d2c87fbc965a7933b1bf9e3f2c331b8c8e19c
Tham khảo: https://github.com/grokability/snipe-it/releases/tag/v8.5.0
Tham khảo: https://github.com/grokability/snipe-it/security/advisories/GHSA-whrx-mmgr-gpcf