<?xml version='1.0' encoding='UTF-8'?>
<?xml-stylesheet href="/static/style.xsl" type="text/xsl"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
  <id>https://cve.radiocsirt.org/rss/recent/all/10</id>
  <title>Most recent entries from all</title>
  <updated>2026-10-06T16:24:07.327160+00:00</updated>
  <author>
    <name>Vulnerability-Lookup</name>
    <email>csirt@opendfir.org</email>
  </author>
  <link href="https://cve.radiocsirt.org" rel="alternate"/>
  <generator uri="https://lkiesow.github.io/python-feedgen" version="1.0.0">python-feedgen</generator>
  <subtitle>Contains only the most 10 recent entries.</subtitle>
  <entry>
    <id>https://cve.radiocsirt.org/vuln/euvd-2026-336430</id>
    <title>EUVD-2026-336430</title>
    <updated>2026-10-06T16:24:07.419302+00:00</updated>
    <content>EUVD-2026-336430</content>
    <link href="https://cve.radiocsirt.org/vuln/euvd-2026-336430"/>
  </entry>
  <entry>
    <id>https://cve.radiocsirt.org/vuln/fkie_cve-2026-55460</id>
    <title>fkie_cve-2026-55460</title>
    <updated>2026-10-06T16:24:07.419340+00:00</updated>
    <content type="xhtml">
      <div xmlns="http://www.w3.org/1999/xhtml">
        <p>Snipe-IT is an IT asset/license management system. Prior to 8.6.2, an authenticated non-admin user with users.view and users.edit but without users.delete can directly POST to /users/bulksave with delete_user=1 because BulkUsersController::destroy() authorizes only update, allowing the user to soft-delete another non-admin user. This issue is fixed in version 8.6.2.</p>
      </div>
    </content>
    <link href="https://cve.radiocsirt.org/vuln/fkie_cve-2026-55460"/>
  </entry>
  <entry>
    <id>https://cve.radiocsirt.org/vuln/ghsa-vgx7-c78r-69w9</id>
    <title>GHSA-vgx7-c78r-69w9 — Snipe-IT has an authorization bypass on bulk editing users</title>
    <updated>2026-10-06T16:24:07.419374+00:00</updated>
    <content type="xhtml">
      <div xmlns="http://www.w3.org/1999/xhtml"><p><strong>Affected:</strong> Packagist: snipe/snipe-it</p>
<p>### Impact
An authenticated non-admin user with `users.view` and `users.edit`, but without `users.delete`, can directly POST to `/users/bulksave` and soft-delete another non-admin user. The UI and confirmation route require `users.delete`, but the destructive sink only authorizes `update`.</p>
<p>### Attacker Model</p>
<p>Authenticated non-admin user with:</p>
<p>~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ json
{"users.view":"1","users.edit":"1"}
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~</p>
<p>The attacker does not have `users.delete`, `admin`, or `superuser`.</p>
<p>### Affected Component</p>
<p>-   `routes/web/users.php`</p>
<p>-   `app/Http/Controllers/Users/BulkUsersController.php`</p>
<p>-   Endpoint: `POST /users/bulksave`</p>
<p>### Root Cause</p>
<p>The UI only exposes bulk delete to users with `delete` permission:</p>
<p>~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ php
@can('delete', \App\Models\User::class)
    &lt;option value="delete"&gt;...&lt;/option&gt;
    &lt;option value="merge"&gt;...&lt;/option&gt;
@endcan
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~</p>
<p>The confirmation path also checks `delete`:</p>
<p>~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ php
} elseif ($request-&gt;input('bulk_actions') == 'delete') {
    $this-&gt;authorize('delete', User::class);
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~</p>
<p>However, the destructive route is registered separa…</p></div>
    </content>
    <link href="https://cve.radiocsirt.org/vuln/ghsa-vgx7-c78r-69w9"/>
  </entry>
  <entry>
    <id>https://cve.radiocsirt.org/vuln/wid-sec-w-2026-2073</id>
    <title>WID-SEC-W-2026-2073 — Snipe-IT: Mehrere Schwachstellen</title>
    <updated>2026-10-06T16:24:07.419458+00:00</updated>
    <content type="xhtml">
      <div xmlns="http://www.w3.org/1999/xhtml">
        <p>Ein Angreifer kann mehrere Schwachstellen in Snipe-IT ausnutzen, um Dateien zu manipulieren, um Sicherheitsvorkehrungen zu umgehen, um einen Cross-Site Scripting Angriff durchzuführen und um beliebigen Programmcode auszuführen.</p>
      </div>
    </content>
    <link href="https://cve.radiocsirt.org/vuln/wid-sec-w-2026-2073"/>
  </entry>
</feed>
