What is CVE-2026-19579?
A vulnerability in Snipe-IT versions before 8.6.0 allows an authorization bypass (IDOR) in the asset checkout request cancellation endpoint. The server uses user-controlled `cancel_by_admin` and `requestingUser` values from the URL without proper authorization checks, letting any authenticated user cancel another user's checkout request. Immediate update to version 8.6.0 or later is required.
Azərbaycanca: Snipe-IT asset idarəetmə sisteminin 8.6.0-dan əvvəlki versiyalarında aktiv checkout sorğusunun ləğvi funksiyasında IDOR (Insecure Direct Object Reference) zəifliyi aşkar edilib. URL-dəki `cancel_by_admin` və `requestingUser` parametrləri server tərəfindən yoxlanılmadığı üçün autentifikasiyalı istənilən istifadəçi başqasının sorğusunu ləğv edə bilər. Sisteminizi dərhal 8.6.0 və ya daha yuxarı versiyaya yeniləməlisiniz.
Related CVEs
link basis: same weakness class CWE-862
FAQ2
Which versions of Snipe-IT are affected by CVE-2026-19579?
This IDOR vulnerability affects Snipe-IT asset management system versions prior to 8.6.0.
How can I protect against CVE-2026-19579?
You must immediately update your system to version 8.6.0 or later.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.