Lỗ hổng CVE-2026-54329 (CVSS HIGH) phát hành ngày 10/07/2026 trên Snipe-IT cho phép tài khoản quyền thấp tạo tài sản phụ kiện thuộc công ty khác. Hãy cập nhật lên phiên bản 8.6.2 ngay.
Biên tập viên công nghệ Bitech vừa ghi nhận thông tin bảo mật quan trọng liên quan đến hệ thống quản lý tài sản và bản quyền CNTT phổ biến Snipe-IT. Vào ngày 10/07/2026, lỗ hổng bảo mật mang mã hiệu CVE-2026-54329 đã chính thức được công bố với mức độ nghiêm trọng Cao (HIGH).
Lỗ hổng này ảnh hưởng trực tiếp đến tính an toàn và cách ly dữ liệu giữa các tổ chức trong môi trường quản lý đa công ty.
Chi tiết kỹ thuật và tác động của lỗ hổng
Snipe-IT là giải pháp mã nguồn mở được nhiều doanh nghiệp ưa chuộng để quản lý tài sản phần cứng, phần mềm và phụ kiện CNTT. Trong các phiên bản trước 8.6.2, đường dẫn tạo mới của Accessories API đã gán hàng loạt (mass-assigns) các tham số yêu cầu vào model Accessory. Trong quá trình này, trường company_id cũng nằm trong danh sách có thể gán hàng loạt.
Điều này dẫn đến lỗ hổng Mass Assignment: khi tính năng "Full Multiple Companies Support" (Hỗ trợ đầy đủ nhiều công ty) được bật, một người dùng đã xác thực nhưng chỉ có quyền hạn thấp thuộc một công ty có thể lợi dụng sơ hở để tạo các bản ghi phụ kiện (accessory records) dưới danh nghĩa của một công ty khác trong cùng hệ thống.
Hành vi này làm phá vỡ ranh giới phân quyền giữa các đơn vị, gây rủi ro xáo trộn dữ liệu tài sản và vi phạm nguyên tắc bảo mật thông tin đa người thuê (multi-tenant).
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-54329 đe dọa các đối tượng sau:
- Các hệ thống Snipe-IT đang vận hành trên các phiên bản cũ hơn 8.6.2.
- Các tổ chức, doanh nghiệp có kích hoạt chế độ "Full Multiple Companies Support" để quản lý tài sản cho nhiều công ty thành viên hoặc chi nhánh trên cùng một hạ tầng.
Khuyến nghị và biện pháp khắc phục
Nhà phát triển Snipe-IT đã chính thức phát hành bản sửa lỗi triệt để trong phiên bản 8.6.2.
Đội ngũ Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các bước sau:
- Cập nhật phần mềm: Tiến hành nâng cấp hệ thống Snipe-IT lên phiên bản 8.6.2 hoặc mới hơn càng sớm càng tốt.
- Rà soát dữ liệu: Kiểm tra nhật ký tạo mới phụ kiện (Accessories) gần đây trên hệ thống để phát hiện các bản ghi bất thường hoặc bị gán sai
company_iddo hành vi khai thác. - Giám sát truy cập: Theo dõi các truy vấn gửi tới API tạo phụ kiện để kịp thời phát hiện các dấu hiệu quét hoặc can thiệp bất hợp pháp.
Nguồn tham khảo
- Thông tin lỗ hổng trên NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54329
- Mã nguồn sửa lỗi trên GitHub:
Ngày phát hành: 10/07/2026
Nguồn: NVD — CVE-2026-54329
Tham khảo: https://github.com/grokability/snipe-it/commit/6a0ec6945126a79fc25c0990c99abe632db370c3
Tham khảo: https://github.com/grokability/snipe-it/commit/dc8cbf4786bb38b260b4ae1723ec9e7f81d82fe5
Tham khảo: https://github.com/grokability/snipe-it/commit/e2bea57146eb3a3781b5eb21b69d7e04cc87c268