Skip to content

Unauthorized Asset Request Cancellation via Unguarded cancel_by_admin Parameter

Moderate
snipe published GHSA-53jc-27pc-x8r8 Jun 24, 2026

Package

No package listed

Affected versions

=<8.6.1

Patched versions

8.6.1

Description

Impact

The route POST /account/request/{itemType}/{itemId}/{cancel_by_admin?}/{requestingUser?} accepts cancel_by_admin as a plain URL path segment with no authorization check. Any authenticated user regardless of permissions can set this parameter to a truthy value and supply a victim's user ID to silently cancel that user's pending asset requests. The attacker only needs an active session; no elevated privilege is required.

Patches

Patched in 8.6.1

Severity

Moderate

CVE ID

CVE-2026-55476

Weaknesses

No CWEs

Credits