CVE-2026-86748 PUBLISHED

Snipe-IT before 8.7.0 Database Wipe via Invalid Backup Archive

Assigner: VulnCheck
Reserved: 08.09.2026 Published: 09.09.2026 Updated: 09.09.2026

Snipe-IT versions before 8.7.0 wipe the database before validating the uploaded backup archive in the restore endpoint. Superusers uploading corrupted or invalid zip files trigger permanent data loss with no recovery path or rollback mechanism.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 6.9

Product Status

Vendor grokability
Product snipe-it
Versions Default: unaffected
  • affected from 0 to 8.7.0 (excl.)
  • Version 8.7.0 is unaffected

Credits

  • christopherfi-dev finder
  • snipe finder

References

Problem Types

  • Improper Cleanup on Thrown Exception CWE