CVE-2026-53625
높음게시됨
GLPI: authtype API 조작을 통한 권한 상승
- 게시됨
- 2026. 9. 25.
- 업데이트됨
- 2026. 9. 25.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
7.5/ 10높음
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N요약
GLPI는 무료 자산 및 IT 관리 소프트웨어 패키지입니다. 0.70부터 10.0.26 및 11.0.8까지, 기술자가 API를 통해 authtype 값을 조작하여 다른 사용자의 인증 방법을 변경할 수 있습니다. 레거시 API REST 인터페이스 또는 SSO 로그인을 사용하는 구성에서는 슈퍼 관리자의 인증 방법을 변경하여 계정 탈취를 가능하게 할 수 있습니다. 이 문제는 버전 11.0.8 및 10.0.26에서 수정되었습니다.
소스
authtype 조작을 통한 GLPI 권한 상승 PoC - CVE-2026-53625. REST API authtype 조작을 통해 Technician이 임의의 Super-Admin 계정을 완전히 제어할 수 있게 하는 GLPI 취약점에 대한 윤리적 PoC.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.