CVE-2026-53625
GLPI: Rechteausweitung durch Manipulation der authtype-API
- Veröffentlicht
- 25.09.2026
- Aktualisiert
- 25.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NZusammenfassung
GLPI ist ein kostenloses Softwarepaket für Asset- und IT-Management. Von 0.70 bis 10.0.26 und 11.0.8 kann ein Techniker den authtype-Wert über die API manipulieren, um die Authentifizierungsmethode eines anderen Benutzers zu ändern. In Konfigurationen, die die Legacy-API-REST-Schnittstelle oder SSO-Logins verwenden, kann dies die Authentifizierungsmethode eines Super-Administrators ändern und eine Kontoübernahme ermöglichen. Dieses Problem ist in den Versionen 11.0.8 und 10.0.26 behoben.
Quellen
GLPI-Privilegienerweiterung durch authtype-Manipulation PoC - CVE-2026-53625. Ethischer PoC für die GLPI-Schwachstelle, der es einem Techniker ermöglicht, durch authtype-Manipulation der REST-API die vollständige Kontrolle über ein beliebiges Super-Admin-Konto zu übernehmen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.