CVE-2026-48482 CVE-2026-47679 CVE-2026-55214 CVE-2026-49470 CVE-2026-53610 CVE-2026-53625 CVE-2026-53629 CVE-2026-53626 CVE-2026-53627 CVE-2026-53628
GLPI 11.0.8 behebt Remotecodeausführung über den Formularimport und neun weitere Schwachstellen
GLPI 11.0.8 behebt eine kritische Remotecodeausführung über den Formularimport sowie neun weitere Schwachstellen, darunter SQL-Injection, Cross-Site-Scripting und Brute-Force-Angriffe auf TOTP-Codes. Aktualisieren Sie GLPI 11.0 vor 11.0.8 auf 11.0.8 und GLPI 10.0 vor 10.0.26 auf 10.0.26.
Was passiert ist
GLPI 11.0.8 behebt zehn Sicherheitslücken. Die schwerwiegendste ist CVE-2026-48482, eine kritische Remotecodeausführung im Formularimport: Ein Benutzer mit Formularadministratorrechten kann eine präparierte Illustrations- oder Szenenkennung importieren, die das vorgesehene Verzeichnis für benutzerdefinierte Assets verlässt, eine Datei an einem ausführbaren Serverpfad ablegt und es ermöglicht, ein schädliches Skript aus der Ferne aufzurufen. Sie ist mit CVSS 4.0 9,4 bewertet.
Die übrigen neun Schwachstellen betreffen Dateibehandlung, Injection, Cross-Site-Scripting und Autorisierung. CVE-2026-47679 ermöglicht es jedem angemeldeten Benutzer, über den Ablauf zum Aktualisieren des Profilbilds die Löschung einer vom Angreifer ausgewählten Serverdatei anzufordern. CVE-2026-53629 ist eine SQL-Injection im Verlauf-Tab, die für einen Benutzer mit READ-Recht auf Protokolle erreichbar ist. CVE-2026-49470 ermöglicht Brute-Force-Angriffe auf den TOTP-Zweifaktor, sobald die primären Anmeldedaten bekannt sind. Das Update behebt außerdem persistentes und reflektiertes Cross-Site-Scripting, Umgehungen der Autorisierung beim Authtype und im Entitätsbereich, unzulässige API-Aktualisierungsvorgänge sowie das Lesen beliebiger Dokumente.
Die CVE-Einträge führen diese Schwachstellen nicht in CISA KEV auf und enthalten keine Angaben zu einer öffentlichen Offenlegung oder aktiven Ausnutzung.
Wer betroffen ist
GLPI ist ein selbst gehostetes Paket für IT-Asset- und Service-Management, das typischerweise für Helpdesk, Asset-Inventarisierung und Änderungsmanagement eingesetzt wird. Betroffen ist selbst gehostetes GLPI.
Die kritische Schwachstelle im Formularimport, das TOTP-Brute-Force-Problem, die reflektierte XSS-Schwachstelle, das API-Updateproblem und mehrere weitere Fehler betreffen GLPI von 11.0.0 bis vor 11.0.8. Die persistente XSS-Schwachstelle betrifft GLPI von 11.0.6 bis vor 11.0.8; das unberechtigte Lesen beliebiger Dokumente betrifft GLPI von 11.0.5 bis vor 11.0.8.
Vier Schwachstellen betreffen auch die 10.0-Linie oder ältere Zweige: das Löschen beliebiger Dateien von 10.0.0 bis vor 10.0.26, eine Rechteausweitung über den Authtype von 0.70 bis vor 10.0.26, eine SQL-Injection von 9.4.0 bis vor 10.0.26 und die unzulässige Aktualisierung der Authentifizierungsmethode von 0.84 bis vor 10.0.26. Die korrigierte Version für die 10.0-Linie ist 10.0.26.
Was jetzt zu tun ist
- Prüfen Sie Ihre installierte GLPI-Version. Falls Sie GLPI 11.0 vor 11.0.8 einsetzen, aktualisieren Sie auf 11.0.8. Falls Sie GLPI 10.0 vor 10.0.26 einsetzen, aktualisieren Sie auf 10.0.26.
- Priorisieren Sie jede aus dem Internet erreichbare GLPI-Weboberfläche oder API, da die schwerwiegendsten Schwachstellen über das Netzwerk erreichbar sind.
- Der GLPI-Sicherheitshinweis nennt keine Workarounds. Falls Sie nicht sofort aktualisieren können, beschränken Sie den Zugriff auf die GLPI-Weboberfläche und die API auf vertrauenswürdige Verwaltungsnetze. Lassen Sie MFA nach Möglichkeit aktiviert. Beachten Sie jedoch, dass CVE-2026-49470 den TOTP-Schutz für Konten schwächt, deren primäre Anmeldedaten bereits kompromittiert sind.
- Überprüfen Sie nach der Aktualisierung hoch privilegierte Konten, Authentifizierungsmethoden und API-Berechtigungen auf Änderungen, die Sie nicht veranlasst haben.
Über den Patch hinaus
GLPI wird oft als interne Infrastruktur betrachtet, doch dieses Update zeigt, warum es dieselbe Disziplin beim Einspielen von Sicherheitsupdates und dieselbe Überprüfung der Sicherheitsmaßnahmen benötigt wie jede extern bereitgestellte Plattform. Im Rahmen unserer Implementierungs- und Bewertungsleistungen können wir GLPI vor dem nächsten Update einem Penetrationstest unterziehen und härten. Mit Lieferkettenschutz & Drittparteienrisiko unterstützen wir Sie dabei, nachzuverfolgen, welche Versionen von GLPI und anderer Software Sie einsetzen und wie schnell Sie die damit verbundenen Angriffszeitfenster schließen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-48482, CVE-2026-49470, CVE-2026-53610, CVE-2026-53627 glpi | >= 11.0.0, < 11.0.8 | .8 |
| CVE-2026-47679 glpi | >= 10.0.0, < 10.0.26 >= 11.0.0, < 11.0.8 | .26, 11.0.8 |
| CVE-2026-55214 glpi | >= 11.0.6, < 11.0.8 | .8 |
| CVE-2026-53625 glpi | >= 0.70, < 10.0.26 >= 11.0.0, < 11.0.8 | .26, 11.0.8 |
| CVE-2026-53629 glpi | >= 9.4.0, < 10.0.26 >= 11.0.0, < 11.0.8 | .26, 11.0.8 |
| CVE-2026-53626 glpi | >= 11.0.5, < 11.0.8 | .8 |
| CVE-2026-53628 glpi | >= 0.84, < 10.0.26 >= 11.0.0, < 11.0.8 | .26, 11.0.8 |
Quellen
Herstellerhinweis
Sonstige
- github.com/glpi-project/glpi/commit/d817cb5c17e3368c89d4a561a43a777662b9da19
- github.com/glpi-project/glpi/releases/tag/11.0.8
- github.com/glpi-project/glpi/commit/54306faf6a724321ba82c53c7c07ff6612a0d832
- github.com/glpi-project/glpi/commit/78ec583051bac3c1b3f9d21729c55cac62afa2f3
- github.com/glpi-project/glpi/releases/tag/10.0.26
- github.com/glpi-project/glpi/commit/970786ed3b817c4c2bf90b8457b024ec566b1bfc
- github.com/glpi-project/glpi/commit/19a0e81a2b09fee43b3e2a603639fc9b61360c73
- github.com/glpi-project/glpi/commit/9b17a3b2b91070cf197dedae3286322a41c4bc92
CVE
- CVE-2026-48482 — cve.org
- CVE-2026-48482 — NVD
- EUVD-2026-87287 — ENISA EUVD
- CVE-2026-47679 — cve.org
- CVE-2026-47679 — NVD
- EUVD-2026-87284 — ENISA EUVD
- CVE-2026-55214 — cve.org
- CVE-2026-55214 — NVD
- EUVD-2026-87283 — ENISA EUVD
- CVE-2026-49470 — cve.org
- CVE-2026-49470 — NVD
- EUVD-2026-87282 — ENISA EUVD
- CVE-2026-53610 — cve.org
- CVE-2026-53610 — NVD
- EUVD-2026-87285 — ENISA EUVD
- CVE-2026-53625 — cve.org
- CVE-2026-53625 — NVD
- EUVD-2026-87286 — ENISA EUVD
- CVE-2026-53629 — cve.org
- CVE-2026-53629 — NVD
- EUVD-2026-87289 — ENISA EUVD
- CVE-2026-53626 — cve.org
- CVE-2026-53626 — NVD
- EUVD-2026-87288 — ENISA EUVD
- CVE-2026-53627 — cve.org
- CVE-2026-53627 — NVD
- EUVD-2026-87273 — ENISA EUVD
- CVE-2026-53628 — cve.org
- CVE-2026-53628 — NVD
- EUVD-2026-87275 — ENISA EUVD