CVE-2026-54329

HIGH

Snipe-IT: Cross-Tenant Accessory Injection in Snipe-IT API

Title source: cna
STIX 2.1

Description

Snipe-IT is an IT asset/license management system. Prior to 8.6.2, the Accessories API create path mass-assigns request parameters to the Accessory model while company_id is mass assignable, allowing a low-privileged authenticated user in one company to create accessory records under another company when Full Multiple Companies Support is enabled. This issue is fixed in version 8.6.2.

Scores

CVSS v3 8.5
EPSS 0.0022
EPSS Percentile 13.4%
Attack Vector NETWORK
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L

CISA SSVC

Vulnrichment
Exploitation none
Automatable no
Technical Impact partial

Details

CWE
CWE-862
Status published
Products (2)
grokability/snipe-it < 8.6.2
snipeitapp/snipe-it < 8.6.2
Published Jul 10, 2026
Tracked Since Jul 11, 2026