CVE-2026-53626
GLPI: Beliebiges Dokumentenlesen durch Umgehung der Formularkontext-Autorisierung
- Veröffentlicht
- 25.09.2026
- Aktualisiert
- 25.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.08.2026
Primäres CVSS
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:NZusammenfassung
GLPI ist ein kostenloses Softwarepaket für Asset- und IT-Management. Von 11.0.5 bis 11.0.8 kann unter bestimmten Bedingungen die Berechtigungslogik Zugriff auf ein Dokument gewähren, ohne zu bestätigen, dass das Dokument mit dem Zielobjekt verknüpft ist. Ein Benutzer kann ein nicht zugehöriges Objekt, das der Benutzer anzeigen darf, verwenden, um ein Dokument zu lesen, das mit einem unzugänglichen Objekt verknüpft ist. Dieses Problem ist in Version 11.0.8 behoben.
Quellen
- security-researchForschung
PoCs & Write-ups zu CVEs, die ich gemeldet habe (koordinierte Offenlegung; nur veröffentlichte und gepatchte)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.