Ugrás a tartalomra

CVE-2026-48482 CVE-2026-47679 CVE-2026-55214 CVE-2026-49470 CVE-2026-53610 CVE-2026-53625 CVE-2026-53629 CVE-2026-53626 CVE-2026-53627 CVE-2026-53628

GLPI 11.0.8 javítja a Form-import révén kihasználható távoli kódfuttatást és további kilenc sérülékenységet

Kritikus 9.4 Gyártó: GLPI Közzétéve

A GLPI 11.0.8 kritikus, a Form-import révén kihasználható távoli kódfuttatást, valamint további kilenc hibát javít, köztük SQL-beszúrást, cross-site scriptinget és TOTP brute-force-támadásokat. A 11.0.8 előtti GLPI 11.0-t frissítse 11.0.8-ra, a 10.0.26 előtti GLPI 10.0-t pedig 10.0.26-ra.

Mi történt

A GLPI 11.0.8 tíz biztonsági problémát szüntet meg. A legsúlyosabb a CVE-2026-48482, a Form-import kritikus, távoli kódfuttatást lehetővé tevő hibája: egy Form adminisztrátori jogosultsággal rendelkező felhasználó olyan, célzottan kialakított illusztráció- vagy jelenetazonosítót importálhat, amely kikerül a neki szánt egyedi eszközök könyvtárából, a kiszolgáló egy futtatható helyére ír egy fájlt, és lehetővé teszi egy rosszindulatú szkript távoli meghívását. A hiba CVSS 4.0 szerinti pontszáma 9,4.

A fennmaradó kilenc probléma fájlkezeléssel, beszúrással, cross-site scriptinggel és jogosultságkezeléssel kapcsolatos. A CVE-2026-47679 lehetővé teszi bármely bejelentkezett felhasználó számára, hogy a profilkép-frissítés folyamatában egy támadó által kiválasztott kiszolgálófájl törlését kérje. A CVE-2026-53629 SQL-beszúrás az előzmények fülön, amely a naplókra vonatkozó READ jogosultsággal rendelkező felhasználó számára elérhető. A CVE-2026-49470 lehetővé teszi a TOTP második tényező elleni brute-force-támadást, ha az elsődleges hitelesítő adatok már ismertek. A frissítés emellett kezeli a tárolt és a visszavert cross-site scriptinget, az authtype és az entitás-hatókör jogosultság-ellenőrzésének megkerülését, a nem engedélyezett API-frissítési műveleteket és a dokumentumok tetszőleges olvasását.

A CVE-rekordok ezeket a hibákat nem sorolják fel a CISA KEV-ben, és nem jeleznek nyilvános közzétételt vagy aktív kihasználást.

Kit érint

A GLPI saját üzemeltetésű informatikai eszköz- és szolgáltatásmenedzsment-csomag, amelyet jellemzően helpdeskhez, eszközleltárhoz és változáskezeléshez használnak. Az érintett termék a saját üzemeltetésű GLPI.

Az alábbi hibák a GLPI 11.0.0-tól a 11.0.8 előtti kiadásokat érintik: a kritikus Form-import hiba, a TOTP brute-force-probléma, a visszavert XSS, az API-frissítési hiba és számos további hiba. A tárolt XSS a GLPI 11.0.6-tól a 11.0.8 előtti kiadásokat, a tetszőleges dokumentumolvasási hiba pedig a GLPI 11.0.5-től a 11.0.8 előtti kiadásokat érinti.

Négy probléma a 10.0-s ágat vagy korábbi ágakat is érinti: a tetszőleges fájltörlés a 10.0.0-tól a 10.0.26 előtti kiadásokat, az authtype jogosultságszint-emelés a 0.70-től a 10.0.26 előtti kiadásokat, az SQL-beszúrás a 9.4.0-tól a 10.0.26 előtti kiadásokat, a hitelesítési módszer nem engedélyezett frissítése pedig a 0.84-től a 10.0.26 előtti kiadásokat érinti. A 10.0-s ág javított kiadása a 10.0.26.

Mit kell most tenni

  1. Ellenőrizze a telepített GLPI-verziót. Ha a GLPI 11.0-s ágból a 11.0.8 előtti kiadást futtat, frissítsen 11.0.8-ra. Ha a GLPI 10.0-s ágból a 10.0.26 előtti kiadást futtat, frissítsen 10.0.26-ra.
  2. Kezelje kiemelten minden internet felől elérhető GLPI webes felületet vagy API-t, mert a legsúlyosabb hibák a hálózaton keresztül érhetők el.
  3. A GLPI biztonsági közleménye nem sorol fel kerülő megoldásokat. Ha nem tud azonnal frissíteni, korlátozza a GLPI webes felületének és API-jának elérését megbízható felügyeleti hálózatokra. Ahol lehetséges, hagyja bekapcsolva az MFA-t, de vegye figyelembe, hogy a CVE-2026-49470 gyengíti a TOTP-védelmet azoknál a fiókoknál, amelyek elsődleges hitelesítő adatai már kompromittálódtak.
  4. A frissítés után ellenőrizze a kiemelt jogosultságú fiókokat, a hitelesítési módszereket és az API-jogosultságokat: nem történt-e olyan módosítás, amelyet nem Ön hagyott jóvá.

A javításon túl

A GLPI-t gyakran belső infrastruktúraként kezelik, ez a frissítés azonban megmutatja, miért igényli ugyanazt a javítási fegyelmet és a biztonsági intézkedések tesztelését, mint bármely külső szállítótól származó platform. A Bevezetési és felmérési szolgáltatásainkkal a következő frissítés előtt penetrációs teszttel vizsgálhatja és megerősítheti a GLPI-t, az Ellátási lánc védelem és harmadik feles kockázatok kezelése pedig segít nyomon követni, hogy a GLPI-ből és más szoftverekből mely verziókat futtatja, és milyen gyorsan zárja le azok kitettségi időszakait.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-48482, CVE-2026-49470, CVE-2026-53610, CVE-2026-53627
glpi
>= 11.0.0, < 11.0.8.8
CVE-2026-47679
glpi
>= 10.0.0, < 10.0.26
>= 11.0.0, < 11.0.8
.26, 11.0.8
CVE-2026-55214
glpi
>= 11.0.6, < 11.0.8.8
CVE-2026-53625
glpi
>= 0.70, < 10.0.26
>= 11.0.0, < 11.0.8
.26, 11.0.8
CVE-2026-53629
glpi
>= 9.4.0, < 10.0.26
>= 11.0.0, < 11.0.8
.26, 11.0.8
CVE-2026-53626
glpi
>= 11.0.5, < 11.0.8.8
CVE-2026-53628
glpi
>= 0.84, < 10.0.26
>= 11.0.0, < 11.0.8
.26, 11.0.8

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.