CVE-2026-55483

Snipe-IT is an IT asset/license management system. Prior to 8.6.0, an authenticated user with users.create permission can submit the admin permission while creating a user because store() in app/Http/Controllers/Users/UsersController.php strips superuser permission but does not strip admin permission. The created account can obtain administrative privileges. This issue is fixed in version 8.6.0.
CVSS

No CVSS.

Configurations

No configuration.

History

No history.

Information

Published : 2026-08-19 19:17

Updated : 2026-09-09 21:19


NVD link : CVE-2026-55483

Mitre link : CVE-2026-55483

CVE.ORG link : CVE-2026-55483


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization