Snipe-It · Snipe-It · CVE-2026-48493
**Nome do Software Vulnerável e Versões Afetadas**
Snipe-IT versões anteriores a 8.6.0
**Descrição**
Um usuário com permissões `users.edit` e de API pode escalar seus privilégios enviando uma requisição PATCH para o endpoint '/api/v1/users/{their own id}'. Isso permite que o usuário conceda a si mesmo várias permissões, como `assets.view`, `assets.create`, `reports.view` e capacidades de importação, embora não possa conceder a si mesmo status de administrador ou superusuário.
**Recomendações**
Atualizar para a versão 8.6.0.