Missing Authorization in snipe-it - CVE-2026-55516
Published: August 14, 2026
Vulnerability details
The vulnerability allows a remote user to modify asset maintenance records across company boundaries.
The vulnerability exists due to improper access control in the PATCH /api/v1/maintenances/{maintenance_id} and PUT /api/v1/maintenances/{maintenance_id} endpoints when handling maintenance record updates with a user-supplied asset_id. A remote user can send a crafted API update request to modify asset maintenance records across company boundaries.
Only multi-company deployments with Full Multiple Company Support are vulnerable, and the issue requires access to a maintenance record attached to an asset in the user\'s own company.