PT-2026-85512 · Snipe-It · Snipe-It

·

CVE-2026-85616

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Snipe-IT versões anteriores a 8.6.2
Description Ocorre uma falha de bypass de autorização nas ações de relatório de checkout-acceptance quando o Suporte Completo a Múltiplas Empresas (Full Multiple Company Support) está habilitado. Usuários autenticados com a permissão reports.view podem enumerar IDs de aceitação sequenciais para excluir logicamente (soft-delete) ou disparar e-mails de lembrete para aceitações pertencentes a outras empresas. Isso é possível ao explorar uma verificação de nulo na coluna legada users.company id.
Recommendations Atualize para a versão 8.6.2 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85616
GHSA-JQGW-VPJC-86FC

Produtos afetados

Snipe-It