PT-2026-51642 · Snipe-It · Snipe-It

CVE-2026-55482

·

Publicado

2026-06-23

·

Atualizado

2026-08-21

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Snipe-IT versões anteriores a 8.4.1
Descrição O Snipe-IT é um sistema de gerenciamento de licenças e ativos de TI. Existe uma falha onde a função update() em app/Http/Controllers/Assets/BulkAssetsController.php aceita a variável company id diretamente da entrada do usuário. Isso ignora a função Company::getIdForCurrentUser(), que é o mecanismo padrão para garantir o escopo da empresa. Consequentemente, um usuário sem privilégios de superadmin pode mover ativos entre limites de empresas, quebrando o isolamento multi-tenant (uma arquitetura de segurança que garante que os dados de diferentes clientes sejam mantidos separados).
Recomendações Atualizar para a versão 8.4.1.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55482
GHSA-33G4-646G-QWMM

Produtos afetados

Snipe-It