Snipe-It · Snipe-It · CVE-2026-63493
**Nome do Software Vulnerável e Versões Afetadas**
Snipe-IT versões anteriores a 8.7.0
**Description**
Existe um problema onde o middleware `CheckForTwoFactor` é aplicado no grupo de middleware web, mas não no grupo de middleware de API. Isso permite que um usuário que se autenticou com uma senha, mas ainda não completou o desafio de autenticação de dois fatores (2FA), acesse o fluxo de API de tokens de acesso pessoal. Ao acessar o endpoint `/two-factor`, um invasor pode obter um cookie `snipeit passport token` e, subsequentemente, solicitar um token de API persistente através do endpoint `/api/v1/account/personal-access-tokens`, desde que a conta possua a permissão `self.api`.
Este token persistente concede acesso total à API com as permissões da vítima. Se a vítima for um administrador, o invasor pode usar o token para acessar o endpoint `users/two factor reset` para limpar o 2FA cadastrado na conta. Isso permite que o invasor cadastre seu próprio segundo fator, assumindo efetivamente o controle da conta web do administrador e bloqueando o usuário legítimo.
**Recommendations**
Atualize o Snipe-IT para a versão 8.7.0.
Como mitigação temporária, restrinja o acesso ao endpoint `/api/v1/account/personal-access-tokens` ou desative a permissão `self.api` para os usuários até que a atualização seja aplicada.