PT-2026-98144 · Snipe-It · Snipe-It

·

CVE-2026-63493

·

Publicado

2026-09-24

·

Atualizado

2026-09-29

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Snipe-IT versões anteriores a 8.7.0
Description Existe um problema onde o middleware CheckForTwoFactor é aplicado no grupo de middleware web, mas não no grupo de middleware de API. Isso permite que um usuário que se autenticou com uma senha, mas ainda não completou o desafio de autenticação de dois fatores (2FA), acesse o fluxo de API de tokens de acesso pessoal. Ao acessar o endpoint /two-factor, um invasor pode obter um cookie snipeit passport token e, subsequentemente, solicitar um token de API persistente através do endpoint /api/v1/account/personal-access-tokens, desde que a conta possua a permissão self.api.
Este token persistente concede acesso total à API com as permissões da vítima. Se a vítima for um administrador, o invasor pode usar o token para acessar o endpoint users/two factor reset para limpar o 2FA cadastrado na conta. Isso permite que o invasor cadastre seu próprio segundo fator, assumindo efetivamente o controle da conta web do administrador e bloqueando o usuário legítimo.
Recommendations Atualize o Snipe-IT para a versão 8.7.0. Como mitigação temporária, restrinja o acesso ao endpoint /api/v1/account/personal-access-tokens ou desative a permissão self.api para os usuários até que a atualização seja aplicada.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63493
GHSA-HXCX-9H4F-42XX

Produtos afetados

Snipe-It