Snipe- IT é um sistema de gerenciamento de ativos/ licenças de TI. Antes de 8.6.0, UsersController::update() passa um campo de solicitação de permissões faltando através de NormalizePermissõesPayloadAction e PreserveDesautorizadoPrivilegedPermissionsAction de uma forma que pode sobrescrever permissões de um usuário alvo com um resultado escasso, permitindo que um administrador atualize outro administrador, ou um usuário com usuários.editar atualizando uma conta regular, para remover as permissões administrativas ou granulares do alvo. Este problema é corrigido na versão 8.6.0. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 55843 foi publicado em 2026 - 07 - 10 T 19: 17: 26.250 Z e última modificação em 2026 - 07 - 13 T 16: 16: 38.380 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X; CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H, pontuação de exploração 1.2, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 269.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: snipeitapp snipe-it. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.