Разработчики GLPI выпустили обновления для версий 10.0.26 и 11.0.8, закрывающие четыре уязвимости средней степени опасности. Проблемы затрагивают базы знаний, механизмы аутентификации, отладку и API, и в ряде случаев позволяют пользователям с низкими привилегиями выполнять операции, недоступные в стандартном интерфейсе.
Детали уязвимостей
GLPI - это распространённая система управления ИТ-активами и сервис-деском. Уязвимости были обнаружены в нескольких компонентах и задокументированы в четырёх бюллетенях безопасности, опубликованных 21 июля 2026 года. Все они получили оценку Moderate (средняя степень опасности) в CVSS v4 и идентификаторы CVE-2026-53628, CVE-2026-45801, CVE-2026-53627 и CVE-2026-55217.
Первая уязвимость, CVE-2026-53628, связана с неправомерным изменением метода аутентификации администратором. Пользователь с правом "Update auth and sync" или "Update auth, sync and 2FA" может отключить двухфакторную аутентификацию (2FA) для учётных записей, находящихся за пределами его сферы ответственности. Атака возможна по сети, требует высокой привилегии и наличия определённых условий. В случае эксплуатации злоумышленник может снизить защищённость других аккаунтов, вплоть до полного отключения 2FA. Уязвимость затрагивает все версии GLPI начиная с 0.84, и исправлена в версиях 10.0.26 и 11.0.8.
Вторая проблема, CVE-2026-45801, позволяет любому пользователю активировать режим отладки (debug mode) без соответствующих прав. Для эксплуатации достаточно иметь низкую привилегию (обычный пользователь) и доступ к сети; никаких дополнительных условий не требуется. Включение отладки может раскрыть чувствительную информацию о конфигурации системы, хотя целостность данных напрямую не нарушается. Эта уязвимость присутствует во всех версиях GLPI с версии 0.72 и закрыта в 10.0.26 и 11.0.8.
Третья уязвимость, CVE-2026-53627, касается нового API версии 2 (v2). Низкопривилегированные пользователи могут через этот API выполнять операции обновления (update operations), которые в веб-интерфейсе им запрещены. Атака возможна по сети при наличии определённых условий. Последствия - нарушение целостности данных (изменение записей) и потенциальное снижение доступности. Проблема затрагивает только версии GLPI 11.0.x, исправлена в 11.0.8.
Четвёртая уязвимость, CVE-2026-55217, позволяет низкопривилегированному пользователю создавать, изменять или удалять комментарии и переводы в базе знаний (Knowledge Base). Для эксплуатации не требуется особых условий - достаточно сетевого доступа и низких прав. Хотя степень воздействия на целостность данных ограничена (низкая), несанкционированное изменение справочной информации может ввести в заблуждение других пользователей. Уязвимость присутствует в GLPI начиная с версии 0.85 и устранена в версиях 10.0.26 и 11.0.8.
Все перечисленные уязвимости были обнаружены и раскрыты в рамках скоординированного процесса публикации. Разработчики рекомендуют администраторам как можно скорее обновить установки GLPI до указанных версий. Пользователям ветки 10.0.x следует перейти на 10.0.26, тем, кто использует 11.0.x - на 11.0.8. Дополнительные меры защиты, такие как ограничение доступа к API по IP-адресам или отключение отладочного режима, также могут снизить риск, но основным решением является установка патчей.
Подобные уязвимости, связанные с недостаточными проверками прав доступа (CWE-285), регулярно обнаруживаются в системах управления ИТ-инфраструктурой. В GLPI особенно важно своевременно обновлять версию, так как платформа часто используется в корпоративных средах с большим числом учётных записей и разграничением прав между отделами. Отсутствие исправлений может привести к неконтролируемому доступу к конфиденциальным данным или к нарушению процессов обслуживания.
Ссылки
- https://github.com/glpi-project/glpi/security/advisories/GHSA-xm3v-3g6q-g9q8
- https://github.com/glpi-project/glpi/security/advisories/GHSA-p68f-rv24-mc54
- https://github.com/glpi-project/glpi/security/advisories/GHSA-3vhr-7p54-cqhw
- https://github.com/glpi-project/glpi/security/advisories/GHSA-2hf7-pw75-7wcp