GLPI - CVE-2026-55214
Date de publication :
Il s'agit d'une vulnérabilité de type cross-site scripting (XSS) stocké dans la gestion des fournisseurs (suppliers) de GLPI.
GLPI est une solution open source de gestion de parc informatique et de services IT (inventaire d'actifs, gestion de datacenter, service desk ITIL, suivi des licences et audit logiciel).
Un utilisateur authentifié disposant d'un profil « technicien » peut stocker une charge XSS dans les champs du site web d'un fournisseur. La charge s'exécute ensuite dans le navigateur de tout utilisateur consultant la liste des fournisseurs de l'élément concerné.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Injection de code indirecte (à distance) (XSS)
Exploitation
CWE-116 : Improper Encoding or Escaping of Output
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur à privilège
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.