CVE-2026-53629
GLPI: SQL-Injection im Verlauf-Tab
- Veröffentlicht
- 25.09.2026
- Aktualisiert
- 25.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:NZusammenfassung
GLPI ist ein kostenloses Softwarepaket für Asset- und IT-Management. Von 9.4.0 bis 10.0.26 und 11.0.8 kann ein Angreifer mit dem READ-Recht auf Logs eine URL für den Verlauf-Tab erstellen, die vom Angreifer kontrollierte Werte in eine Datenbankabfrage einschleust. Dies ermöglicht SQL-Injection über den Endpunkt des Verlauf-Tabs. Dieses Problem ist in den Versionen 11.0.8 und 10.0.26 behoben.
Quellen
- glpi-logbleedExploit
PoC für CVE-2026-53629, blinde SQL-Injection im Filter des GLPI-Verlaufsprotokolls
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.