CVE-2026-86765

Snipe-IT versions before 8.7.0 fail to enforce checkout authorization when assignment fields are submitted to the asset update endpoint. Authenticated users with edit permission but explicitly denied checkout permission can reassign assets, bypass check-in procedures, and alter custody records by submitting assigned_user, assigned_asset, or assigned_location parameters to PATCH /api/v1/hardware/{id}.
Configurations

Configuration 1 (hide)

cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*

History

16 Sep 2026, 20:28

Type Values Removed Values Added
CPE cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
First Time Snipeitapp snipe-it
Snipeitapp
References () https://github.com/grokability/snipe-it/commit/f71806b1e0efbd3bc2b6be61994ad2a5d5d6c206 - () https://github.com/grokability/snipe-it/commit/f71806b1e0efbd3bc2b6be61994ad2a5d5d6c206 - Patch
References () https://github.com/grokability/snipe-it/security/advisories/GHSA-6g2g-83pc-6365 - () https://github.com/grokability/snipe-it/security/advisories/GHSA-6g2g-83pc-6365 - Exploit, Vendor Advisory
References () https://www.vulncheck.com/advisories/snipe-it-8.6.3-authorization-bypass-via-asset-update-endpoint - () https://www.vulncheck.com/advisories/snipe-it-8.6.3-authorization-bypass-via-asset-update-endpoint - Third Party Advisory

Information

Published : 2026-09-09 14:17

Updated : 2026-09-16 20:28


NVD link : CVE-2026-86765

Mitre link : CVE-2026-86765

CVE.ORG link : CVE-2026-86765


JSON object : View

Products Affected

snipeitapp

  • snipe-it
CWE
CWE-862

Missing Authorization