Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Ashrexon

#21862de 56,335
12.5CVSS total
Vulnerabilidades · 2
Média
1
Alta
1
PT-2026-89033
7.1
2026-09-09
Git · Snipe-It · CVE-2026-86764
Snipe-IT through 8.6.4 (fixed in 8.7.0) does not enforce the components.view permission on the authenticated endpoint GET /api/v1/hardware/<asset-id>/assigned/components. The endpoint authorizes only assets.view on the parent asset before returning linked component details; the components.view check is applied only to the response's available actions.view flag and not to the returned data. As a result, an authenticated user holding only assets.view can enumerate component IDs, names, assigned quantities, and notes that are otherwise protected — the direct GET /api/v1/components/<id> endpoint correctly returns 403 Forbidden for such users.
PT-2026-84677
5.4
2026-09-02
Kimai · Kimai · CVE-2026-84804
**Nome do Software Vulnerável e Versões Afetadas** Kimai versões anteriores a 2.65.0 **Descrição** Usuários autenticados com a permissão `edit team` podem ignorar os controles de autorização ao remover o acesso da equipe a atividades, projetos e clientes por meio de endpoints de API. O sistema falha ao realizar a verificação `permissions activity` necessária, permitindo que usuários revoguem o acesso sem a autorização exigida. **Recomendações** Atualize para a versão 2.65.0 ou posterior.