CVE-2026-53629
عاليتم النشر
GLPI: حقن SQL في تبويب السجل
- تم النشر
- 25/09/2026
- محدث
- 25/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
7.1/ 10عالي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xملخص
GLPI هو حزمة برمجيات مجانية لإدارة الأصول وتقنية المعلومات. من الإصدار 9.4.0 حتى 10.0.26 و11.0.8، يمكن لمهاجم يمتلك صلاحية READ على السجلات (logs) إنشاء رابط (URL) لعلامة تبويب السجل (history tab) يحقن قيمًا يتحكم بها المهاجم في استعلام قاعدة البيانات. يتيح ذلك حقن SQL عبر نقطة نهاية علامة تبويب السجل. تم إصلاح هذه المشكلة في الإصدارين 11.0.8 و10.0.26.
المصادر
- glpi-logbleedاستغلال
PoC لـ CVE-2026-53629، حقن SQL أعمى في مرشح سجل التاريخ في GLPI
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.