Snipe-IT versions before 8.7.0 fail to enforce checkout authorization when assignment fields are submitted to the asset update endpoint. Authenticated users with edit permission but explicitly denied checkout permission can reassign assets, bypass check-in procedures, and alter custody records by submitting assigned_user, assigned_asset, or assigned_location parameters to PATCH /api/v1/hardware/{id}.
References
| Link | Resource |
|---|---|
| https://github.com/grokability/snipe-it/commit/f71806b1e0efbd3bc2b6be61994ad2a5d5d6c206 | Patch |
| https://github.com/grokability/snipe-it/security/advisories/GHSA-6g2g-83pc-6365 | Exploit Vendor Advisory |
| https://www.vulncheck.com/advisories/snipe-it-8.6.3-authorization-bypass-via-asset-update-endpoint | Third Party Advisory |
| https://github.com/grokability/snipe-it/security/advisories/GHSA-6g2g-83pc-6365 | Exploit Vendor Advisory |
Configurations
History
16 Sep 2026, 20:28
| Type | Values Removed | Values Added |
|---|---|---|
| CPE | cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:* | |
| First Time |
Snipeitapp snipe-it
Snipeitapp |
|
| References | () https://github.com/grokability/snipe-it/commit/f71806b1e0efbd3bc2b6be61994ad2a5d5d6c206 - Patch | |
| References | () https://github.com/grokability/snipe-it/security/advisories/GHSA-6g2g-83pc-6365 - Exploit, Vendor Advisory | |
| References | () https://www.vulncheck.com/advisories/snipe-it-8.6.3-authorization-bypass-via-asset-update-endpoint - Third Party Advisory |
Information
Published : 2026-09-09 14:17
Updated : 2026-09-16 20:28
NVD link : CVE-2026-86765
Mitre link : CVE-2026-86765
CVE.ORG link : CVE-2026-86765
JSON object : View
Products Affected
snipeitapp
- snipe-it
CWE
CWE-862
Missing Authorization
