Snipe-IT is an IT asset/license management system. Prior to 8.6.0, an authenticated user with users.create permission can submit the admin permission while creating a user because store() in app/Http/Controllers/Users/UsersController.php strips superuser permission but does not strip admin permission. The created account can obtain administrative privileges. This issue is fixed in version 8.6.0.
CVSS
No CVSS.
References
Configurations
No configuration.
History
No history.
Information
Published : 2026-08-19 19:17
Updated : 2026-09-09 21:19
NVD link : CVE-2026-55483
Mitre link : CVE-2026-55483
CVE.ORG link : CVE-2026-55483
JSON object : View
Products Affected
No product.
CWE
CWE-862
Missing Authorization
