PT-2026-51636 · Git+3 · Snipe-It+1

CVE-2026-54329

·

Publicado

2026-06-23

·

Atualizado

2026-07-13

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Snipe-IT versões anteriores a 8.6.2
Descrição Um problema de injeção de dados entre locatários existe na API de Acessórios quando o Suporte Completo a Múltiplas Empresas (Full Multiple Companies Support) está habilitado. Um usuário autenticado com baixos privilégios pode criar registros de acessórios pertencentes a outra empresa ao fornecer um company id externo no corpo da requisição da API. Isso ocorre porque o caminho de criação da API atribui em massa os parâmetros da requisição ao modelo Accessory, e a variável company id permite atribuição em massa. Diferente do controlador web, o controlador da API não aplica a imposição do contexto de empresa do usuário autenticado, permitindo que um usuário de uma empresa injete registros persistentes no inventário de outra empresa.
Recomendações Atualizar para a versão 8.6.2.

Exploit

Correção

LPE

Missing Authorization

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54329
GHSA-PWPJ-P52H-Q484

Produtos afetados

Snipe-It
Snipe/Snipe-It