
PoC de Escalação de Privilégios no GLPI via Manipulação de authtype - CVE-2026-53625. PoC ético para a vulnerabilidade do GLPI que permite que um Técnico assuma o controle total de qualquer conta Super-Admin por meio da manipulação de authtype na API REST.
Este repositório fornece uma Prova de Conceito (PoC) ética para CVE-2026-53625, uma vulnerabilidade de escalação de privilégios de severidade Alta no GLPI que afeta todas as versões de 0.70 a 11.0.7.
Um usuário de baixo privilégio (Técnico) pode assumir o controle total de qualquer conta, incluindo
Super-Admin, manipulando o campo authtype por meio da API REST.
O ataque encadeia três fraquezas para obter a tomada completa da conta com
criação de backdoor persistente.
Aviso oficial: GHSA-94rp-v9f2-5rj7
O GLPI não verifica níveis de privilégio quando um usuário atualiza o registro de outro usuário via
API REST. O campo authtype não é protegido, e alterá-lo para
EXTERNAL faz com que o GLPI limpe automaticamente a senha da vítima.
Combinado com um cabeçalho SSO forjável (Remote-User), isso permite a
tomada total da conta.
POST /apirest.php/initSession)
GET /apirest.php/User)
authtype da vítima para EXTERNAL (4) via
PUT /apirest.php/User/{id} — o GLPI limpa a senha automaticamente
(User.php:1277)
Remote-User: {victim} para obter uma sessão
como a vítima — sem necessidade de senha
Sem SSO configurado: o ataque ainda funciona como DoS — a senha da vítima é limpa e ela fica bloqueada. Nenhum SSO é necessário para esse impacto.
Esta PoC é apenas para fins educacionais e testes autorizados. Use somente em sistemas que você possui ou nos quais tenha permissão explícita. O autor e os colaboradores não são responsáveis pelo uso indevido.
Clone o repositório:
git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git
cd CVE-2026-53625-GLPI-PoC
Dependências: bash, curl, python3, openssl
A PoC suporta dois modos de ataque:
# Full takeover chain (default) — requires SSO with forgeable header:
./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss
# DoS only — lock out admin, no SSO needed:
./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss
# Safe mode — prove chain on sacrificial user, zero impact on real accounts:
./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss
# Full takeover + restore victim afterward:
./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss
Execute ./poc_authtype_takeover.sh --help para ver todas as opções.
Vulnerabilidade descoberta e PoC desenvolvida por 7h30th3r0n3.