GLPI - CVE-2026-55214

Date de publication :

Il s'agit d'une vulnérabilité de type cross-site scripting (XSS) stocké dans la gestion des fournisseurs (suppliers) de GLPI.

GLPI est une solution open source de gestion de parc informatique et de services IT (inventaire d'actifs, gestion de datacenter, service desk ITIL, suivi des licences et audit logiciel).

Un utilisateur authentifié disposant d'un profil « technicien » peut stocker une charge XSS dans les champs du site web d'un fournisseur. La charge s'exécute ensuite dans le navigateur de tout utilisateur consultant la liste des fournisseurs de l'élément concerné.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Injection de code indirecte (à distance) (XSS)

Exploitation

La vulnérabilité exploitée est du type
CWE-116 : Improper Encoding or Escaping of Output

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur à privilège
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

GLPI : les versions à partir de 11.0.6 et antérieures à 11.0.8

Solutions ou recommandations

Mettre à jour vers la version GLPI 11.0.8