CVE-2026-53625
GLPI: Escalatione dei privilegi tramite manipolazione dell'API authtype
- Pubblicato
- 25 set 2026
- Aggiornato
- 25 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NRiepilogo
GLPI è un pacchetto software gratuito per la gestione degli asset e dell'IT. Dalla versione 0.70 fino alla 10.0.26 e alla 11.0.8, un tecnico può manipolare il valore authtype tramite l'API per modificare il metodo di autenticazione di un altro utente. In configurazioni che utilizzano l'interfaccia REST dell'API legacy o i login SSO, ciò può modificare il metodo di autenticazione di un super-amministratore e consentire la compromissione dell'account. Questo problema è risolto nelle versioni 11.0.8 e 10.0.26.
Fonti
PoC di escalation dei privilegi GLPI tramite manipolazione di authtype - CVE-2026-53625. PoC etico per la vulnerabilità GLPI che consente a un Tecnico di assumere il pieno controllo di qualsiasi account Super-Admin tramite la manipolazione di authtype nell'API REST.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.