Sceawere

Vulnerability Detail

CVE-2026-55482UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Snipe-IT Multi-Tenant Company Bypass Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.3
Creation Date
2h ago
Vendor
grokability
Product
snipe-it
Attack Type
CWE-639: Authorization Bypass Through User-Controlled Key
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Snipe-IT is an IT asset/license management system. Prior to 8.4.1, a non-superadmin can use app/Http/Controllers/Assets/BulkAssetsController.php update() to submit company_id directly without Company::getIdForCurrentUser(), allowing assets to be moved across company boundaries and breaking multi-tenant isolation. This issue is fixed in version 8.4.1.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.3",
  "pubDate": "2026-08-19T19:17:19.967Z",
  "pubdate": "2026-08-19T19:17:19.967Z",
  "executiveSummary": "A multi-tenant isolation bypass vulnerability exists in Snipe-IT prior to version 8.4.1. The flaw resides in the bulk asset update functionality handled by the application controller.\nThis vulnerability allows an authenticated attacker possessing non-superadmin privileges to manipulate parameters during bulk asset modification processes. Specifically, the system fails to adequately validate user context against the target organization boundaries during the state-change operation.\nConsequently, low-privileged users can reassign assets across disparate company boundaries, effectively violating tenant segregation principles within shared environments.\nThe risk implications include unauthorized cross-tenant data manipulation, potential exposure of sensitive IT asset metadata, and compromise of logical access controls in multi-client deployments.\nExploitation requires authenticated access to the application with standard user privileges, specifically leveraging the bulk asset modification interface to supply arbitrary organizational identifiers.",
  "technicalDetails": "The root cause of the vulnerability stems from inadequate input validation and missing authorization checks within the asset management logic. Specifically, the flaw is located in app/Http/Controllers/Assets/BulkAssetsController.php within the update() method.\nDuring normal execution in a multi-tenant environment, state-changing requests concerning company-owned resources must enforce authorization boundaries using helper functions such as Company::getIdForCurrentUser(). This ensures that users can only assign resources to companies they are authorized to manage.\nPrior to version 8.4.1, the update() method in BulkAssetsController.php processes incoming requests and permits non-superadmin users to submit the company_id parameter directly without invoking the requisite Company::getIdForCurrentUser() validation logic.\nThe attack flow proceeds as follows: 1) An authenticated user with non-superadmin privileges initiates a bulk asset update operation via the web interface or API. 2) The user crafts or intercepts the HTTP request to include an arbitrary company_id value corresponding to a separate, unauthorized tenant. 3) The BulkAssetsController.php update() method processes the payload without cross-referencing the authenticated user's assigned organizational permissions or enforcing tenant isolation constraints. 4) The database record for the targeted assets is updated, successfully moving the assets across distinct company boundaries.\nThe affected component is the bulk asset update controller logic in Snipe-IT versions prior to 8.4.1. The vulnerability requires authenticated access, though exploitation can be performed by any non-superadmin user with baseline access to the asset management features. Network exposure is standard for web-based deployments of the application."
}
CVE-2026-55482: Snipe-IT Multi-Tenant Company Bypass Vulnerability (MEDIUM Severity, CVSS: 6.3) - Sceawere