CVE-2026-53625
GLPI: Escalada de privilegios mediante la manipulación de la API authtype
- Publicado
- 25 sept 2026
- Actualizado
- 25 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NResumen
GLPI es un paquete de software gratuito de gestión de activos y de TI. Desde la versión 0.70 hasta la 10.0.26 y la 11.0.8, un técnico puede manipular el valor de authtype a través de la API para cambiar el método de autenticación de otro usuario. En configuraciones que utilizan la interfaz REST de la API heredada o inicios de sesión SSO, esto puede cambiar el método de autenticación de un superadministrador y permitir la toma de control de la cuenta. Este problema se ha corregido en las versiones 11.0.8 y 10.0.26.
Fuentes
PoC de escalada de privilegios en GLPI mediante manipulación de authtype - CVE-2026-53625. PoC ético para la vulnerabilidad de GLPI que permite a un Técnico tomar el control total de cualquier cuenta de Super-Administrador a través de la manipulación de authtype en la API REST.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.