
PoC de escalada de privilegios en GLPI mediante manipulación de authtype - CVE-2026-53625. PoC ético para la vulnerabilidad de GLPI que permite a un Técnico tomar el control total de cualquier cuenta de Super-Administrador a través de la manipulación de authtype en la API REST.
Este repositorio proporciona una Prueba de Concepto (PoC) ética para CVE-2026-53625, una vulnerabilidad de escalada de privilegios de severidad Alta en GLPI que afecta a todas las versiones desde 0.70 hasta 11.0.7.
Un usuario con privilegios bajos (Técnico) puede tomar el control total de cualquier cuenta,
incluida la de Super-Admin, manipulando el campo authtype a través de la API REST.
El ataque encadena tres debilidades para lograr una toma de control total de la cuenta con
creación de puerta trasera persistente.
Aviso oficial: GHSA-94rp-v9f2-5rj7
GLPI no verifica los niveles de privilegio cuando un usuario actualiza el registro de otro usuario a través de
la API REST. El campo authtype no está protegido, y cambiarlo a
EXTERNAL hace que GLPI borre automáticamente la contraseña de la víctima.
Combinado con una cabecera SSO forjable (Remote-User), esto permite la toma de control
total de la cuenta.
POST /apirest.php/initSession)
GET /apirest.php/User)
authtype de la víctima a EXTERNAL (4) mediante
PUT /apirest.php/User/{id} — GLPI borra la contraseña automáticamente
(User.php:1277)
Remote-User: {victim} para obtener una sesión
como la víctima — sin necesidad de contraseña
Sin SSO configurado: el ataque sigue funcionando como DoS — la contraseña de la víctima se borra y queda bloqueada. No se requiere SSO para este impacto.
Esta PoC es solo para fines educativos y pruebas autorizadas. Úsala únicamente en sistemas que poseas o para los que tengas permiso explícito. El autor y los colaboradores no son responsables del mal uso.
Clona el repositorio:
git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git
cd CVE-2026-53625-GLPI-PoC
Dependencias: bash, curl, python3, openssl
La PoC admite dos modos de ataque:
# Full takeover chain (default) — requires SSO with forgeable header:
./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss
# DoS only — lock out admin, no SSO needed:
./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss
# Safe mode — prove chain on sacrificial user, zero impact on real accounts:
./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss
# Full takeover + restore victim afterward:
./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss
Ejecuta ./poc_authtype_takeover.sh --help para ver todas las opciones.
Vulnerabilidad descubierta y PoC desarrollada por 7h30th3r0n3.