Vulnérabilité critique d’exécution de code à distance affectant GLPI

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/113

APERÇU :

Une vulnérabilité critique affectant GLPI permettrait à un acteur malveillant disposant de privilèges administrateur d’exécuter du code arbitraire à distance sur les systèmes affectés.

DESCRIPTION :

GLPI est une solution open-source de gestion de parc informatique qui permet de recenser, organiser et superviser les équipements IT, les logiciels et les demandes de support. 

Cette solution est affectée par une vulnérabilité libellée CVE-2026-26026 résultant d’une injection de modèle côté serveur (SSTI) liée à une double compilation. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant disposant de privilèges administrateur d’exécuter du code arbitraire à distance sur les systèmes cibles. 

Elle est classée critique avec un score de sévérité de 9.1 selon le CVSS v3.1.

IMPACT

  • Exécution de code arbitraire à distance ; 
  • Compromission de l’intégrité du système ; 
  • Atteinte à la confidentialité des données ; 
  • Atteinte à la disponibilité du système. 

SYSTEMES AFFECTÉS 

  • Les versions de GLPI antérieures à 11.0.5 ; 
  • Les versions de GLPI antérieures à 10.0.24. 

 MESURES À PRENDRE :

Mettre à jour GLPI vers la version 11.0.6 ou 10.0.24, selon la branche utilisée, ou vers une version ultérieure. 

RÉFÉRENCES :