CVE-2026-53629
GLPI: SQL injection nella scheda della cronologia
- Pubblicato
- 25 set 2026
- Aggiornato
- 25 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 6 ago 2026
CVSS primario
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:NRiepilogo
GLPI è un pacchetto software gratuito per la gestione degli asset e dell'IT. Dalla versione 9.4.0 fino alla 10.0.26 e alla 11.0.8, un attaccante con il diritto di READ sui log può creare un URL per la scheda della cronologia che inietta valori controllati dall'attaccante in una query del database. Ciò consente l'iniezione SQL attraverso l'endpoint della scheda della cronologia. Questo problema è risolto nelle versioni 11.0.8 e 10.0.26.
Fonti
- glpi-logbleedExploit
PoC per CVE-2026-53629, SQL injection cieca nel filtro del log di cronologia di GLPI
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.