Snipe-IT versions before 8.6.2 contain an authorization bypass vulnerability in checkout-acceptance report actions when Full Multiple Company Support is enabled. Authenticated users with reports.view permission can enumerate sequential acceptance IDs and soft-delete or trigger reminder emails for acceptances belonging to other companies by exploiting a null check on the legacy users.company_id column.
References
| Link | Resource |
|---|---|
| https://github.com/grokability/snipe-it/security/advisories/GHSA-jqgw-vpjc-86fc | Exploit Mitigation Vendor Advisory |
| https://www.vulncheck.com/advisories/snipe-it-before-8.6.2-authorization-bypass-via-checkout-acceptance | Third Party Advisory |
| https://github.com/grokability/snipe-it/security/advisories/GHSA-jqgw-vpjc-86fc | Exploit Mitigation Vendor Advisory |
Configurations
History
16 Sep 2026, 20:42
| Type | Values Removed | Values Added |
|---|---|---|
| CPE | cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:* | |
| First Time |
Snipeitapp snipe-it
Snipeitapp |
|
| References | () https://github.com/grokability/snipe-it/security/advisories/GHSA-jqgw-vpjc-86fc - Exploit, Mitigation, Vendor Advisory | |
| References | () https://www.vulncheck.com/advisories/snipe-it-before-8.6.2-authorization-bypass-via-checkout-acceptance - Third Party Advisory |
Information
Published : 2026-09-04 12:17
Updated : 2026-09-16 20:42
NVD link : CVE-2026-85616
Mitre link : CVE-2026-85616
CVE.ORG link : CVE-2026-85616
JSON object : View
Products Affected
snipeitapp
- snipe-it
CWE
CWE-639
Authorization Bypass Through User-Controlled Key
