CVE-2026-53625
GLPI: Escalação de Privilégios via manipulação da API authtype
- Publicado
- 25 de set. de 2026
- Atualizado
- 25 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NResumo
GLPI é um pacote de software gratuito de gestão de ativos e de TI. Da versão 0.70 até 10.0.26 e 11.0.8, um técnico pode manipular o valor authtype através da API para alterar o método de autenticação de outro usuário. Em configurações que utilizam a interface REST da API legada ou logins SSO, isso pode alterar o método de autenticação de um super-administrador e permitir a tomada de conta. Este problema foi corrigido nas versões 11.0.8 e 10.0.26.
Fontes
PoC de Escalação de Privilégios no GLPI via Manipulação de authtype - CVE-2026-53625. PoC ético para a vulnerabilidade do GLPI que permite que um Técnico assuma o controle total de qualquer conta Super-Admin por meio da manipulação de authtype na API REST.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.