CVE-2026-53625
GLPI: تصعيد الصلاحيات عبر التلاعب بواجهة authtype API
- تم النشر
- 25/09/2026
- محدث
- 25/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:Nملخص
GLPI هو حزمة برمجيات مجانية لإدارة الأصول وتقنية المعلومات. من الإصدار 0.70 حتى 10.0.26 و11.0.8، يمكن للفني التلاعب بقيمة authtype عبر واجهة API لتغيير طريقة مصادقة مستخدم آخر. في التكوينات التي تستخدم واجهة REST API القديمة أو تسجيلات الدخول عبر SSO، يمكن أن يؤدي ذلك إلى تغيير طريقة مصادقة مسؤول فائق وتمكين الاستيلاء على الحساب. تم إصلاح هذه المشكلة في الإصدارين 11.0.8 و10.0.26.
المصادر
إثبات مفهوم لتصعيد الامتيازات في GLPI عبر التلاعب بـ authtype - CVE-2026-53625. إثبات مفهوم أخلاقي لثغرة GLPI التي تسمح لفني بالسيطرة الكاملة على أي حساب سوبر-أدمن عبر التلاعب بـ authtype في REST API.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.