CVE-2026-53626
高公開済み
GLPI: フォームコンテキストの認可バイパスによる任意ドキュメント読み取り
- 公開済み
- 2026/09/25
- 更新済み
- 2026/09/25
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/29
プライマリ CVSS
7.1/ 10高
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N概要
GLPIは無料の資産およびIT管理ソフトウェアパッケージです。11.0.5から11.0.8まで、特定の条件下で、権限ロジックがドキュメントが対象アイテムにリンクされていることを確認せずにドキュメントへのアクセスを許可する可能性があります。ユーザーは、閲覧が許可されている無関係なアイテムを使用して、アクセスできないアイテムにリンクされたドキュメントを読み取ることができます。この問題はバージョン11.0.8で修正されています。
ソース
報告した CVE に関する PoC と write-up(協調的開示;公開済みかつパッチ適用済みのみ)
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。