PT-2026-51636 · Git+3 · Snipe-It+1
CVE-2026-54329
·
Publicado
2026-06-23
·
Atualizado
2026-07-13
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Snipe-IT versões anteriores a 8.6.2
Descrição
Um problema de injeção de dados entre locatários existe na API de Acessórios quando o Suporte Completo a Múltiplas Empresas (Full Multiple Companies Support) está habilitado. Um usuário autenticado com baixos privilégios pode criar registros de acessórios pertencentes a outra empresa ao fornecer um
company id externo no corpo da requisição da API. Isso ocorre porque o caminho de criação da API atribui em massa os parâmetros da requisição ao modelo Accessory, e a variável company id permite atribuição em massa. Diferente do controlador web, o controlador da API não aplica a imposição do contexto de empresa do usuário autenticado, permitindo que um usuário de uma empresa injete registros persistentes no inventário de outra empresa.Recomendações
Atualizar para a versão 8.6.2.
Exploit
Correção
LPE
Missing Authorization
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Snipe-It
Snipe/Snipe-It