CVE-2026-53629
GLPI: injeção de SQL na aba de histórico
- Publicado
- 25 de set. de 2026
- Atualizado
- 25 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XResumo
O GLPI é um pacote de software gratuito de gestão de ativos e de TI. Da versão 9.4.0 até 10.0.26 e 11.0.8, um atacante com o direito de READ (leitura) sobre os logs pode criar uma URL para a aba de histórico que injeta valores controlados pelo atacante em uma consulta ao banco de dados. Isso permite injeção de SQL através do endpoint da aba de histórico. Este problema foi corrigido nas versões 11.0.8 e 10.0.26.
Fontes
- glpi-logbleedExploit
PoC para CVE-2026-53629, injeção SQL cega no filtro de log de histórico do GLPI
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.