CVE-2026-53625
GLPI: authtype API में हेरफेर के माध्यम से विशेषाधिकार वृद्धि
- प्रकाशित
- 25 सित॰ 2026
- अद्यतन
- 25 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:Nसारांश
GLPI एक निःशुल्क एसेट और IT प्रबंधन सॉफ़्टवेयर पैकेज है। 0.70 से 10.0.26 और 11.0.8 तक, एक तकनीशियन API के माध्यम से authtype मान में हेरफेर करके किसी अन्य उपयोगकर्ता की प्रमाणीकरण विधि बदल सकता है। लेगेसी API REST इंटरफ़ेस या SSO लॉगिन का उपयोग करने वाले कॉन्फ़िगरेशन के अंतर्गत, यह एक सुपर-एडमिनिस्ट्रेटर की प्रमाणीकरण विधि बदल सकता है और खाता अधिग्रहण (account takeover) को सक्षम कर सकता है। यह समस्या संस्करण 11.0.8 और 10.0.26 में ठीक कर दी गई है।
स्रोत
authtype हेरफेर के माध्यम से GLPI विशेषाधिकार वृद्धि PoC - CVE-2026-53625। GLPI भेद्यता के लिए नैतिक PoC जो एक Technician को REST API authtype हेरफेर के माध्यम से किसी भी Super-Admin खाते का पूर्ण नियंत्रण लेने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।