Snipe-IT versions before 8.7.0 fail to properly scope asset acceptance report queries by company, allowing authenticated reports.view users to read pending acceptances across all companies. Attackers can access the unaccepted_assets report page or CSV export to disclose cross-company inventory details and assignee names without per-row access validation.
References
| Link | Resource |
|---|---|
| https://github.com/grokability/snipe-it/security/advisories/GHSA-7xrr-xm47-rc6w | Exploit Vendor Advisory Mitigation Patch |
| https://www.vulncheck.com/advisories/snipe-it-before-8.7.0-authorization-bypass-via-asset-acceptance-report | Third Party Advisory |
| https://github.com/grokability/snipe-it/security/advisories/GHSA-7xrr-xm47-rc6w | Exploit Vendor Advisory Mitigation Patch |
Configurations
History
No history.
Information
Published : 2026-09-09 14:17
Updated : 2026-09-14 20:46
NVD link : CVE-2026-86743
Mitre link : CVE-2026-86743
CVE.ORG link : CVE-2026-86743
JSON object : View
Products Affected
snipeitapp
- snipe-it
CWE
CWE-639
Authorization Bypass Through User-Controlled Key
