All vulnerabilities

CVE-2026-55475

Packagist · snipe/snipe-it

Summary

Snipe-IT's import created_by can be overwritten

Advisory details

Impact

The created_by of an import file can be arbitrarily overwritten via the Importer API endpoint by a user with CSV import capabilities who also has a valid API key.

References