CVE-2026-53625
GLPI: повышение привилегий через манипуляцию authtype API
- Опубликовано
- 25 сент. 2026 г.
- Обновлено
- 25 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NРезюме
GLPI — это бесплатный программный пакет для управления активами и ИТ-инфраструктурой. В версиях с 0.70 до 10.0.26 и 11.0.8 технический специалист может манипулировать значением authtype через API, чтобы изменить метод аутентификации другого пользователя. В конфигурациях, использующих устаревший REST-интерфейс API или вход через SSO, это позволяет изменить метод аутентификации супер-администратора и осуществить захват учётной записи. Эта проблема исправлена в версиях 11.0.8 и 10.0.26.
Источники
PoC повышения привилегий в GLPI через манипуляцию authtype — CVE-2026-53625. Этичный PoC для уязвимости GLPI, позволяющий Technician получить полный контроль над любой учётной записью Super-Admin через манипуляцию authtype в REST API.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.