CVE-2026-48482 CVE-2026-47679 CVE-2026-55214 CVE-2026-49470 CVE-2026-53610 CVE-2026-53625 CVE-2026-53629 CVE-2026-53626 CVE-2026-53627 CVE-2026-53628
GLPI 11.0.8 javítja a Form-import révén kihasználható távoli kódfuttatást és további kilenc sérülékenységet
A GLPI 11.0.8 kritikus, a Form-import révén kihasználható távoli kódfuttatást, valamint további kilenc hibát javít, köztük SQL-beszúrást, cross-site scriptinget és TOTP brute-force-támadásokat. A 11.0.8 előtti GLPI 11.0-t frissítse 11.0.8-ra, a 10.0.26 előtti GLPI 10.0-t pedig 10.0.26-ra.
Mi történt
A GLPI 11.0.8 tíz biztonsági problémát szüntet meg. A legsúlyosabb a CVE-2026-48482, a Form-import kritikus, távoli kódfuttatást lehetővé tevő hibája: egy Form adminisztrátori jogosultsággal rendelkező felhasználó olyan, célzottan kialakított illusztráció- vagy jelenetazonosítót importálhat, amely kikerül a neki szánt egyedi eszközök könyvtárából, a kiszolgáló egy futtatható helyére ír egy fájlt, és lehetővé teszi egy rosszindulatú szkript távoli meghívását. A hiba CVSS 4.0 szerinti pontszáma 9,4.
A fennmaradó kilenc probléma fájlkezeléssel, beszúrással, cross-site scriptinggel és jogosultságkezeléssel kapcsolatos. A CVE-2026-47679 lehetővé teszi bármely bejelentkezett felhasználó számára, hogy a profilkép-frissítés folyamatában egy támadó által kiválasztott kiszolgálófájl törlését kérje. A CVE-2026-53629 SQL-beszúrás az előzmények fülön, amely a naplókra vonatkozó READ jogosultsággal rendelkező felhasználó számára elérhető. A CVE-2026-49470 lehetővé teszi a TOTP második tényező elleni brute-force-támadást, ha az elsődleges hitelesítő adatok már ismertek. A frissítés emellett kezeli a tárolt és a visszavert cross-site scriptinget, az authtype és az entitás-hatókör jogosultság-ellenőrzésének megkerülését, a nem engedélyezett API-frissítési műveleteket és a dokumentumok tetszőleges olvasását.
A CVE-rekordok ezeket a hibákat nem sorolják fel a CISA KEV-ben, és nem jeleznek nyilvános közzétételt vagy aktív kihasználást.
Kit érint
A GLPI saját üzemeltetésű informatikai eszköz- és szolgáltatásmenedzsment-csomag, amelyet jellemzően helpdeskhez, eszközleltárhoz és változáskezeléshez használnak. Az érintett termék a saját üzemeltetésű GLPI.
Az alábbi hibák a GLPI 11.0.0-tól a 11.0.8 előtti kiadásokat érintik: a kritikus Form-import hiba, a TOTP brute-force-probléma, a visszavert XSS, az API-frissítési hiba és számos további hiba. A tárolt XSS a GLPI 11.0.6-tól a 11.0.8 előtti kiadásokat, a tetszőleges dokumentumolvasási hiba pedig a GLPI 11.0.5-től a 11.0.8 előtti kiadásokat érinti.
Négy probléma a 10.0-s ágat vagy korábbi ágakat is érinti: a tetszőleges fájltörlés a 10.0.0-tól a 10.0.26 előtti kiadásokat, az authtype jogosultságszint-emelés a 0.70-től a 10.0.26 előtti kiadásokat, az SQL-beszúrás a 9.4.0-tól a 10.0.26 előtti kiadásokat, a hitelesítési módszer nem engedélyezett frissítése pedig a 0.84-től a 10.0.26 előtti kiadásokat érinti. A 10.0-s ág javított kiadása a 10.0.26.
Mit kell most tenni
- Ellenőrizze a telepített GLPI-verziót. Ha a GLPI 11.0-s ágból a 11.0.8 előtti kiadást futtat, frissítsen 11.0.8-ra. Ha a GLPI 10.0-s ágból a 10.0.26 előtti kiadást futtat, frissítsen 10.0.26-ra.
- Kezelje kiemelten minden internet felől elérhető GLPI webes felületet vagy API-t, mert a legsúlyosabb hibák a hálózaton keresztül érhetők el.
- A GLPI biztonsági közleménye nem sorol fel kerülő megoldásokat. Ha nem tud azonnal frissíteni, korlátozza a GLPI webes felületének és API-jának elérését megbízható felügyeleti hálózatokra. Ahol lehetséges, hagyja bekapcsolva az MFA-t, de vegye figyelembe, hogy a CVE-2026-49470 gyengíti a TOTP-védelmet azoknál a fiókoknál, amelyek elsődleges hitelesítő adatai már kompromittálódtak.
- A frissítés után ellenőrizze a kiemelt jogosultságú fiókokat, a hitelesítési módszereket és az API-jogosultságokat: nem történt-e olyan módosítás, amelyet nem Ön hagyott jóvá.
A javításon túl
A GLPI-t gyakran belső infrastruktúraként kezelik, ez a frissítés azonban megmutatja, miért igényli ugyanazt a javítási fegyelmet és a biztonsági intézkedések tesztelését, mint bármely külső szállítótól származó platform. A Bevezetési és felmérési szolgáltatásainkkal a következő frissítés előtt penetrációs teszttel vizsgálhatja és megerősítheti a GLPI-t, az Ellátási lánc védelem és harmadik feles kockázatok kezelése pedig segít nyomon követni, hogy a GLPI-ből és más szoftverekből mely verziókat futtatja, és milyen gyorsan zárja le azok kitettségi időszakait.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-48482, CVE-2026-49470, CVE-2026-53610, CVE-2026-53627 glpi | >= 11.0.0, < 11.0.8 | .8 |
| CVE-2026-47679 glpi | >= 10.0.0, < 10.0.26 >= 11.0.0, < 11.0.8 | .26, 11.0.8 |
| CVE-2026-55214 glpi | >= 11.0.6, < 11.0.8 | .8 |
| CVE-2026-53625 glpi | >= 0.70, < 10.0.26 >= 11.0.0, < 11.0.8 | .26, 11.0.8 |
| CVE-2026-53629 glpi | >= 9.4.0, < 10.0.26 >= 11.0.0, < 11.0.8 | .26, 11.0.8 |
| CVE-2026-53626 glpi | >= 11.0.5, < 11.0.8 | .8 |
| CVE-2026-53628 glpi | >= 0.84, < 10.0.26 >= 11.0.0, < 11.0.8 | .26, 11.0.8 |
Hivatkozások
Gyártói közlemény
Egyéb
- github.com/glpi-project/glpi/commit/d817cb5c17e3368c89d4a561a43a777662b9da19
- github.com/glpi-project/glpi/releases/tag/11.0.8
- github.com/glpi-project/glpi/commit/54306faf6a724321ba82c53c7c07ff6612a0d832
- github.com/glpi-project/glpi/commit/78ec583051bac3c1b3f9d21729c55cac62afa2f3
- github.com/glpi-project/glpi/releases/tag/10.0.26
- github.com/glpi-project/glpi/commit/970786ed3b817c4c2bf90b8457b024ec566b1bfc
- github.com/glpi-project/glpi/commit/19a0e81a2b09fee43b3e2a603639fc9b61360c73
- github.com/glpi-project/glpi/commit/9b17a3b2b91070cf197dedae3286322a41c4bc92
CVE
- CVE-2026-48482 — cve.org
- CVE-2026-48482 — NVD
- EUVD-2026-87287 — ENISA EUVD
- CVE-2026-47679 — cve.org
- CVE-2026-47679 — NVD
- EUVD-2026-87284 — ENISA EUVD
- CVE-2026-55214 — cve.org
- CVE-2026-55214 — NVD
- EUVD-2026-87283 — ENISA EUVD
- CVE-2026-49470 — cve.org
- CVE-2026-49470 — NVD
- EUVD-2026-87282 — ENISA EUVD
- CVE-2026-53610 — cve.org
- CVE-2026-53610 — NVD
- EUVD-2026-87285 — ENISA EUVD
- CVE-2026-53625 — cve.org
- CVE-2026-53625 — NVD
- EUVD-2026-87286 — ENISA EUVD
- CVE-2026-53629 — cve.org
- CVE-2026-53629 — NVD
- EUVD-2026-87289 — ENISA EUVD
- CVE-2026-53626 — cve.org
- CVE-2026-53626 — NVD
- EUVD-2026-87288 — ENISA EUVD
- CVE-2026-53627 — cve.org
- CVE-2026-53627 — NVD
- EUVD-2026-87273 — ENISA EUVD
- CVE-2026-53628 — cve.org
- CVE-2026-53628 — NVD
- EUVD-2026-87275 — ENISA EUVD