Vulnerabilidad · Publicado 04/09/2026
Snipe-IT versiones anteriores a 8.6.2 contienen una falla de autorización en reportes de aceptación de checkout cuando está habilitado el soporte multi-empresa. Usuarios autenticados con permiso reports.view pueden enumerar IDs secuenciales, eliminar o enviar recordatorios de aceptaciones de otras empresas, comprometiendo la integridad de datos de auditoría y control de activos en organizaciones con múltiples sucursales en LATAM.
Snipe-IT versions before 8.6.2 contain an authorization bypass vulnerability in checkout-acceptance report actions when Full Multiple Company Support is enabled. Authenticated users with reports.view permission can enumerate sequential acceptance IDs and soft-delete or trigger reminder emails for acceptances belonging to other companies by exploiting a null check on the legacy users.company_id column.
Score: 8.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L
CWE-639
Publicado en NIST NVD.