HIGH🇬🇧 English

CVE-2026-55516

Snipe-IT: nieautoryzowany dostęp do zasobów poza zakresem firmy (IDOR)

CVSS 7.7v3.1pub. 2026-07-10

W systemie Snipe-IT do zarządzania zasobami IT podatność typu IDOR (Insecure Direct Object Reference, CWE-639) pozwala uwierzytelnionemu użytkownikowi na przeniesienie rekordu konserwacji na zasób należący do innej firmy. Zagrożenie dotyczy wersji przed 8.6.2 i może prowadzić do nieuprawnionej modyfikacji danych poza dozwolonym zakresem organizacyjnym.

Pokaż oryginał (EN)

Snipe-IT is an IT asset/license management system. Prior to 8.6.2, PATCH or PUT /api/v1/maintenances/{maintenance_id} checks access to the current maintenance record and asset but then fills attacker-controlled fields including asset_id without re-authorizing the newly supplied asset, allowing an authorized user to move a maintenance record onto an asset outside their company scope. This issue is fixed in version 8.6.2.

🤖 Analiza AI
Jak działa

Endpoint PATCH lub PUT /api/v1/maintenances/{maintenance_id} weryfikuje uprawnienia użytkownika do aktualnego rekordu konserwacji i powiązanego zasobu, jednak następnie przyjmuje i zapisuje kontrolowane przez atakującego pole asset_id bez ponownego sprawdzenia uprawnień do nowo wskazanego zasobu. Uwierzytelniony użytkownik może więc podać identyfikator zasobu należącego do innej firmy, skutecznie przypisując do niego rekord konserwacji poza swoim dozwolonym zakresem.

Skutki

Atakujący może nieautoryzowanie modyfikować dane dotyczące konserwacji zasobów należących do innych firm lub jednostek organizacyjnych w systemie, naruszając izolację danych między firmami (multi-tenancy).

Mitygacja

Należy zaktualizować Snipe-IT do wersji 8.6.2, w której problem został naprawiony. Patch dostępny jest w oficjalnym repozytorium GitHub projektu.

Kogo dotyczy

Snipe-IT (Snipeitapp Snipe-It) w wersjach przed 8.6.2.

Uwagi

Podatność została naprawiona w wersji 8.6.2. Szczegóły techniczne oraz commit naprawczy dostępne są w security advisory projektu na GitHub (GHSA-575r-357h-fhch).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N
  • Snipeitapp Snipe It

    APP
    Snipeitapp
    < 8.6.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-37709CRITICAL9.8PL ✓ten sam produkt

RCE w Snipe-IT — Insecure Permissions w API uploadu plików

CVE-2025-63601CRITICAL9.9PL ✓ten sam produkt

RCE w Snipe-IT via złośliwy plik backup (CVE-2025-63601)

CVE-2026-55460HIGH7.1PL ✓ten sam produkt

Snipe-IT: nieuprawnione usuwanie użytkowników przez błąd autoryzacji w BulkUsersController

CVE-2026-54329HIGH8.5PL ✓ten sam produkt

Snipe-IT: nieautoryzowane tworzenie akcesoriów w innych firmach (mass assignment)

CVE-2026-55474HIGH7.1PL ✓ten sam produkt

Path traversal w Snipe-IT umożliwia odczyt dowolnych plików