Cross-site scripting in snipe-it - CVE-2026-55464
Published: August 14, 2026
Vulnerability details
The vulnerability allows a remote user to execute arbitrary JavaScript in a victim\'s browser session.
The vulnerability exists due to improper neutralization of input during web page generation in markdown-textarea custom fields when rendering Markdown hyperlinks containing javascript: URIs. A remote user can inject a malicious link into a custom field to execute arbitrary JavaScript in a victim\'s browser session.
User interaction is required because the victim must open the asset detail page and click the crafted link.