Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

snipe-it — Vulnerabilities & Security Advisories 42

All 42 CVE vulnerabilities found in snipe-it, with AI-generated Chinese analysis, references, and POCs.

This page aggregates known security vulnerabilities for Snipe-IT, an open-source asset management system, categorized under various weakness types including common weakness enumerations and specific application flaws. The collection encompasses a broad spectrum of security issues ranging from cross-site scripting and SQL injection to privilege escalation and remote code execution vectors. These records cover significant vulnerability disclosures reported between 2016 and 2023, reflecting the evolution of the software’s security landscape over several major release cycles. By centralizing this data, the page serves as a comprehensive reference for security professionals, developers, and system administrators who need to assess the risk profile associated with this specific asset management tool. Users can utilize this resource to track vendor advisories and monitor the historical progression of security fixes implemented by the Snipe-IT team. It also allows for a deeper understanding of prevalent weakness classes within the application, helping teams identify patterns in how attackers have exploited the software in the past. Furthermore, the aggregation enables stakeholders to look up the product’s vulnerability history in a single location, facilitating faster risk assessments during deployment, auditing, or incident response scenarios. This structured overview aids in prioritizing remediation efforts and ensuring that systems running Snipe-IT are protected against the most critical and widely exploited flaws identified in the community and by security researchers.

Vendor: snipe

CVE ID Title CVSS Severity Published
CVE-2026-55694 Snipe-IT: Chained Information Disclosure and IDOR Leads to Full EULA File Takeover CWE-639 7.1 High 2026-08-19
CVE-2026-55643 Snipe-IT: Tenant Isolation Bypass in FMCS Floater Mode CWE-863 7.6 High 2026-08-19
CVE-2026-55703 Snipe-IT: Maintenance Record Disclosure via Missing Authorization on GET CWE-862 4.3 Medium 2026-08-19
CVE-2026-61807 Snipe-IT: Stored DOM XSS via table selected-count IDs CWE-79 6.3 Medium 2026-08-19
CVE-2026-55519 Snipe-IT: Improper Authorization in File Deletion (IDOR) CWE-285 5.4 Medium 2026-08-19
CVE-2026-55482 Snipe-IT: Multi-Tenancy Bypass via Bulk Asset Update CWE-639 6.3 Medium 2026-08-19
CVE-2026-55483 Snipe-IT: Privilege Escalation via Missing admin Permission Check in User Creation CWE-862 4.9 Medium 2026-08-19
CVE-2026-50550 Snipe-IT: 2FA reset privilege bypass CWE-863 5.8 Medium 2026-08-19
CVE-2026-49870 Snipe-IT: TOTP Brute-Forceable Due to Missing Rate Limiting on `POST /two-factor` CWE-770 5.9 Medium 2026-08-19
CVE-2026-49976 Snipe-IT: User Account Escalation via CSV Import CWE-863 6.5 Medium 2026-08-19
CVE-2026-19579 Snipe-IT Checkout Request Cancellation IDOR CWE-639 5.4 Medium 2026-08-11
CVE-2026-55481 Snipe-IT: CSS Injection via `header_color` Setting CWE-79 - - 2026-07-10
CVE-2026-55475 Snipe-IT: Import created_by can be overwritten CWE-863 5.7 Medium 2026-07-10
CVE-2026-55469 Snipe-IT: Path traversal vulnerability via CSV import `image` field CWE-22 6.5 Medium 2026-07-10
CVE-2026-55461 Snipe-IT: Open Redirect After User Edit CWE-601 6.1 Medium 2026-07-10
CVE-2026-55479 Snipe-IT: Incorrect permission for legacy license checkin API CWE-863 - - 2026-07-10
CVE-2026-55452 Snipe-IT: CSV formula injection in Activity Report export CWE-1236 - - 2026-07-10
CVE-2026-55466 Snipe-IT: Stored XSS via inline-served attachment CWE-79 - - 2026-07-10
CVE-2026-55515 Snipe-IT: Cross-company deletion of pending checkout acceptances via unscoped report endpoint CWE-639 5.0 Medium 2026-07-10
CVE-2026-55462 Snipe-IT: Authorization bypass on print inventory page CWE-863 4.3 Medium 2026-07-10
CVE-2026-55464 Snipe-IT: Stored XSS via Markdown custom field CWE-79 - - 2026-07-10
CVE-2026-55460 Snipe-IT: Authorization bypass on bulk editing users CWE-863 7.1 High 2026-07-10
CVE-2026-55472 Snipe-IT: API Location Creation Bypasses FMCS Parent-Child Company Boundary Validation CWE-863 4.3 Medium 2026-07-10
CVE-2026-55476 Snipe-IT: Unauthorized Asset Request Cancellation via Unguarded cancel_by_admin Parameter CWE-862 - - 2026-07-10
CVE-2026-55478 Snipe-IT: Missing object-level authorization in Kits API CWE-639 - - 2026-07-10
CVE-2026-55843 Snipe-IT: Improper Privilege Management CWE-269 - - 2026-07-10
CVE-2026-55516 Snipe-IT: Cross-company asset maintenance re-parenting via API update CWE-639 7.7 High 2026-07-10
CVE-2026-55474 Snipe-IT: Directory traversal in displaySig CWE-23 - - 2026-07-10
CVE-2026-54329 Snipe-IT: Cross-Tenant Accessory Injection in Snipe-IT API CWE-862 8.5 High 2026-07-10
CVE-2026-48492 Snipe-IT's selectlist visibility is too permissive CWE-862 - - 2026-07-08

All 42 known CVE vulnerabilities affecting snipe-it with full Chinese analysis, references, and POCs where available.