- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Mức độ nghiêm trọng trong 16 bản ghi đã phân tích
Tính đến 04/10/2026, trong dữ liệu CyStack đã phân tích, InvenTree ghi nhận 6 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 0 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của InvenTree và đối chiếu lỗ hổng riêng cho phiên bản đó.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-61748InvenTree: Report/Label print endpoints ignore per-model permissions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61746InvenTree: Plugin-settings GET endpoints are readable without authentication | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành21/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61744InvenTree: Barcode-scan API (`POST /api/barcode/`) returns full serialized object data without enforcing the model's view role | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61747InvenTree: Authenticated IDOR in the data-import API exposes other users' imported rows (`row_data`/`data`) and column mappings | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61749InvenTree: Administrative staff users can trigger Arbitrary File Read leading to Credential Disclosure | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61745InvenTree: Missing authorization on machine restart endpoint allows any authenticated user to interrupt production equipment | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành21/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-39362InvenTree has SSRF via Remote Image Download — No IP/Hostname Validation on remote_image URLs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-35479InvenTree Plugin Installation - Insufficient Permissions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-35476InvenTree Affected by Privilege Escalation via API | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-35478InvenTree has Arbitrary API Token Creation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-35477InvenTree has SSTI in PART_NAME_FORMAT bypasses CVE-2026-27629 fix via {% if part.pk %} sandbox escape | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33531InvenTree has Path Traversal In Report Templates | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33530InvenTree Vulnerable to ORM Filter Injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-27629InvenTree Vulnerable to Server Side Template Injection (SSTI) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành25/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-49000InvenTree has uncontrolled memory allocation via built-in label-sheet plugin | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/06/2025 | Mức độ nghiêm trọngThấp |
CVE-2024-47610Stored Cross-site Scripting Vulnerability in Markdown Editor | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành07/10/2024 | Mức độ nghiêm trọngCao |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan