### Impacto Devido a verificações inconsistentes de autorização, um usuário com alcance corporativo pode passar por limites de locatário para ler, mutar e eliminar usuários que não pertencem a nenhuma empresa (company_id = null). Enquanto a autorização de instância direta (isCurrentUserHasAccess) nega corretamente o acesso a esses usuários fora do âmbito, vários endpoints da API e rotas web de ação em massa não conseguem impor esta restrição, dependendo em vez de permissões de nível de classe ou consultas amplas. Impacto: Um usuário malicioso abrangido por uma empresa específica (por exemplo, a empresa A) pode: Saida de dados: Extrair PII e atribuir licenças de usuários fora do inquilino através da API (/ api/ v) 1 / users e `/ api/v 1 /users/{id}/licences)`.
Modificação de dados: Mute os perfis de usuário fora do âmbito (por exemplo, mudar cidade, notas) através da rota web /users/bulkeditsave. Supressão de dados e roubo de ativos: elimina usuários fora do âmbito e transfere os ativos atribuídos para si mesmos através da rota web / users/ merge. ### Patches Patched em 05 a 8 df 4742729 a 9 b 0756 c 016 d 45 f 48246 cc 7 b,.
Registro de aconselhamento: GHSA- c 6 w 2 - j 4 - O que é isso? Identificadores relacionados: CVE- 2026 - 55643. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 19 T 19: 32: 11.000 Z e lista a sua última modificação como 2026 - 08 - 19 T 19: 32: 11.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: Pacote Packagist snipe/snipe-it — ECOSISTEM: introduzido 0, corrigido 8.6.3. Classificação e evidência: identificadores de fraqueza CWE- 863. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.