---
cve: "CVE-2026-86748"
severity: "MEDIUM"
cvss: 6.9
epss: "31%"
vendor: "grokability"
kev: false
exploited: false
published: "2026-09-09 14:17:23"
tags: [cve, security, medium]
source: tsecurity.de CVE-Dossier
exported: "2026-09-18T07:49:39+02:00"
---

# CVE-2026-86748

> 6.9 MEDIUM · 🧪 PoC

## Beschreibung

Snipe-IT versions before 8.7.0 wipe the database before validating the uploaded backup archive in the restore endpoint. Superusers uploading corrupted or invalid zip files trigger permanent data loss with no recovery path or rollback mechanism.

## CVSS-Vektor

```
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N
```

| Metrik | Wert | Bewertung |
|---|---|---|
| AV Angriffsvektor | Netzwerk | bad |
| AC Komplexität | Gering | bad |
| PR Privilegien | Hoch | good |

## Patch verfügbar (OSV)

- 1d05a7ce11e6bf9448c067ac3ffbe5e63882888e (Commit)

## Referenzen

- <https://github.com/grokability/snipe-it/security/advisories/GHSA-4cr5-3hw8-8w5f>
- <https://www.vulncheck.com/advisories/snipe-it-before-8.7.0-database-wipe-via-invalid-backup-archive>

---
_Exportiert aus dem [tsecurity.de CVE-Dossier](https://tsecurity.de/cve?cve=CVE-2026-86748) · Datenquellen: EUVD (ENISA), NVD, OSV, CISA KEV, FIRST EPSS, Exploit-DB, BSI BITS_
