JVN(Japan Vulnerability Notes)は、Grokability, Inc.の資産管理ツール「Snipe-IT」において、不適切な比較に関する脆弱性があると公表した。Snipe-IT 8.7.0未満では、資産受け入れレポートのクエリが会社単位で適切に限定されておらず、認証されたユーザーが本来アクセスできない別会社の保留中の資産受け入れ情報を閲覧できるおそれがある。
脆弱性の詳細
本脆弱性は、Snipe-ITの資産受け入れレポートにおいて、会社(Company)単位のアクセス制御が適切に適用されないことに起因する。Snipe-IT 8.7.0未満では、reports.view権限を持つ認証済みユーザーが、unaccepted_assetsレポートページまたはCSVエクスポートにアクセスした場合、行単位のアクセス検証を経ずに、他の会社に属する保留中の資産受け入れ情報を閲覧できる可能性がある。
本件のCVE識別番号はCVE-2026-86743である。影響を受けるのはGrokability, Inc.のSnipe-IT 8.7.0未満で、認証済みかつreports.view権限を持つユーザーが攻撃条件となる。想定される影響は、会社を越えた在庫情報や担当者名などの情報開示であり、認証情報の窃取や任意コード実行を示す情報は、確認できたJVNの内容には記載されていない。
本脆弱性は、利用環境が複数会社の資産を同一のSnipe-ITインスタンスで管理している場合に、特に影響が大きくなる。インターネットから直接アクセスできるかどうかにかかわらず、影響を受ける権限を持つアカウントが存在する環境では、会社間の情報分離が不十分になるおそれがある。
影響を受ける製品・バージョン
- Grokability, Inc. Snipe-IT 8.7.0未満
推奨される対策
- 修正版であるSnipe-IT 8.7.0以降へアップデートする。利用可能な安定版のうち、より新しい版へ更新することが望ましい。
- アップデートまでの間、
reports.view権限を持つユーザーを確認し、不要なユーザーから当該権限を一時的に削除する。 - 複数会社の資産を管理している場合は、保留中の資産受け入れ情報、担当者名、在庫情報などが会社の境界を越えて閲覧されていないか、アクセスログや利用履歴を確認する。
- 影響を受けるバージョンを外部公開している場合は、アップデート完了まで管理画面へのアクセス元を社内ネットワークやVPNに限定する。
- アップデート後、会社ごとの権限分離を確認するため、
unaccepted_assetsレポートおよびCSVエクスポートを用いた動作確認を行う。
日本の中小企業が今すぐ取るべき行動
- 最優先:自社で利用中のSnipe-ITのバージョンと、複数会社の資産を同一インスタンスで管理しているかを確認する。8.7.0未満の場合は影響対象に該当する。
- 次に:
reports.view権限を持つユーザーを一覧化し、不要な権限や退職者・委託先アカウントが残っていないかを確認する。 - 並行して:修正版へのアップデートを担当者または保守ベンダーへ依頼し、バックアップ、アップデート、レポート表示およびCSV出力の動作確認を実施する。
- 実施後:会社をまたいだ情報が表示されないことをテストし、アップデート前後のアクセスログや監査記録に不審な閲覧・出力がないかを点検する。
CSRIからの現場アドバイス
今回の問題は、ログインできるユーザーであっても、所属会社や担当範囲を越えて情報を閲覧できてしまう「水平権限昇格」に該当するタイプのアクセス制御不備です。複数の法人、拠点、顧客環境を一つのSnipe-ITで管理している場合、単一の権限設定だけで会社間の情報分離が保証されていると考えないことが重要です。
まず確認すべきなのは、Snipe-ITが8.7.0未満でないか、そしてreports.view権限が誰に付与されているかです。次に、保留中の資産受け入れレポートとCSVエクスポートを会社ごとに確認し、本来見えない会社の情報が表示されないことをテストしてください。
アップデートが完了するまでの暫定措置として、不要なレポート権限を削除し、管理画面へのアクセスを社内ネットワークまたはVPNに制限します。アップデート後も、複数会社をまたぐ権限分離が維持されているかを定期的に点検してください。
参照: Grokability, Inc.のSnipe-ITにおける大文字と小文字の区別の不適切な処理に関する脆弱性
参考:公式情報・アドバイザリ
- CVE-2026-86743: NVD (NIST) / JVN検索
上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。