Критическая уязвимость в GLPI позволяет обойти двухфакторную аутентификацию

glpi

Разработчики GLPI выпустили внеплановые исправления для двух веток продукта - 10.0.х и 11.0.х. Восемь уязвимостей, закрытых в ходе июльского обновления, затрагивают практически все аспекты безопасности: от обхода многофакторной аутентификации (MFA) до SQL-инъекций и XSS. Самая опасная из них - уязвимость критического уровня в механизме двухфакторной защиты, присутствующая в версиях 11.0.х до 11.0.8.

Детали уязвимостей

Идентифицированная как CVE-2026-52848, эта ошибка позволяет любому неавторизованному пользователю, имеющему доступ к веб-интерфейсу, обойти проверку одноразового пароля (OTP) на этапе входа в систему. Злоумышленнику достаточно сформировать специальный URL-запрос, чтобы пропустить второй фактор и войти в учётную запись жертвы, даже если для неё настроена MFA. Учитывая, что GLPI используется как централизованная система управления IT-инфраструктурой (ITSM), в которой хранятся конфиденциальные данные об активах, инцидентах и учётных записях, такой обход грозит полной компрометацией системы. Оценка CVSS v4 для этой уязвимости - 9.3 балла из 10 (Critical).

Одновременно с этим устранены две SQL-инъекции высокой степени опасности. CVE-2026-53629 (GHSA-cpcj-x335-5cmh) позволяет аутентифицированному пользователю с низкими привилегиями выполнить произвольный SQL-запрос через конечную точку вкладки истории. Вектор атаки - специально сформированный URL. Вторая SQL-инъекция, CVE-2026-47678 (GHSA-v774-5g3p-vxg2), затрагивает механизм получения значений выпадающих списков. Любой пользователь с учётной записью может внедрить вредоносный SQL-код через этот эндпоинт. Обе уязвимости затрагивают версии начиная с 9.4.0 и выше, включая обе стабильные ветки. В официальных инструкциях к одной из них (CVE-2026-53629) рекомендуется временно снять право на чтение логов, если обновление невозможно установить немедленно.

Ещё одна уязвимость высокой степени опасности - повышение привилегий через манипуляции с API аутентификации (CVE-2026-53625). Как сообщается в бюллетене GHSA-94rp-v9f2-5rj7, пользователь с ролью техника может изменить метод аутентификации любого другого пользователя, включая суперадминистратора. При определённом стечении обстоятельств это позволяет перехватить учётную запись администратора и получить полный контроль над GLPI. Для смягчения риска разработчики рекомендуют отключить устаревшее REST API или запретить вход через системы единого входа (SSO), если патч ещё не установлен.

Также исправлена проблема произвольного удаления файлов на сервере (CVE-2026-47679). Любой аутентифицированный пользователь GLPI может запросить удаление любого файла, хранящегося на сервере, независимо от того, связан ли он с элементом системы. Эта уязвимость затрагивает версии от 10.0.0 и выше. Её эксплуатация может привести к уничтожению критически важных данных или нарушению работы сервиса.

Две XSS-уязвимости высокого уровня - отражённая (CVE-2026-53610) и сохранённая (CVE-2026-55214) - присутствуют только в ветке 11.0.х. Первая позволяет злоумышленнику внедрить JavaScript-код через ссылку в дашбордах; вторая - через поля с сайтами поставщиков: при просмотре списка поставщиков XSS-инъекция срабатывает у любого пользователя, открывшего соответствующий раздел. Обе уязвимости классифицируются как CWE-79 и CWE-116 соответственно.

Замыкает список уязвимость средней степени опасности CVE-2026-57152, связанная с неправомерной отправкой уведомлений. При определённых условиях логика разрешений могла предоставить доступ к документу без проверки его фактической привязки к целевому элементу, что потенциально раскрывало файлы пользователям, не имевшим на это прав.

Все перечисленные уязвимости затрагивают GLPI версий 11.0.x до 11.0.8 включительно, часть из них также присутствует в ветке 10.0.x (до 10.0.26). Разработчики выпустили исправления в виде версий 11.0.8 и 10.0.26. Пользователям настоятельно рекомендуется провести обновление в кратчайшие сроки, особенно для систем, доступных через интернет. Для некоторых уязвимостей опубликованы временные меры защиты (отключение legacy REST API, удаление прав на чтение логов), однако они не отменяют необходимости установки патча.

Это обновление - очередное напоминание о важности своевременного управления исправлениями для систем класса ITSM. В силу их центральной роли в ИТ-инфраструктуре организаций, даже одна неисправленная уязвимость может привести к масштабным последствиям. Тот факт, что среди закрытых проблем присутствует обход двухфакторной аутентификации - критического защитного механизма, - подчёркивает необходимость регулярного аудита безопасности используемого ПО и оперативного внедрения обновлений.

Ссылки

Комментарии: 0