Snipe-IT versions before 8.7.0 wipe the database before validating the uploaded backup archive in the restore endpoint. Superusers uploading corrupted or invalid zip files trigger permanent data loss with no recovery path or rollback mechanism.
https://www.vulncheck.com/advisories/snipe-it-before-8.7.0-database-wipe-via-invalid-backup-archive
https://github.com/grokability/snipe-it/security/advisories/GHSA-4cr5-3hw8-8w5f
Published: 2026-09-09
Updated: 2026-09-09
Base Score: 7.7
Vector: CVSS2#AV:N/AC:L/Au:M/C:N/I:C/A:C
Severity: High
Base Score: 6.1
Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:H/A:H
Severity: Medium
Base Score: 6.9
Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N
Severity: Medium
EPSS: 0.00302