CVE-2026-53626
GLPI : Lecture arbitraire de documents via un contournement d'autorisation du contexte de formulaire
- Publié
- 25 sept. 2026
- Mise à jour
- 25 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 29 août 2026
CVSS primaire
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:NRésumé
GLPI est un logiciel libre de gestion des actifs et de gestion informatique. De la version 11.0.5 à la version 11.0.8, dans certaines conditions, la logique de permissions peut accorder l'accès à un document sans confirmer que le document est lié à l'élément ciblé. Un utilisateur peut utiliser un élément non lié qu'il est autorisé à consulter pour lire un document lié à un élément inaccessible. Ce problème est corrigé dans la version 11.0.8.
Sources
- security-researchRecherche
PoCs & write-ups pour les CVE que j'ai signalées (divulgation coordonnée ; publiées + corrigées uniquement)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.