CVE-2026-23624

MEDIUM CVSS 3.1: 4,3 EPSS 0.11%
Обновлено 5 февраля 2026
GLPI
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 10.0.23
Тип уязвимости CWE-384
Поставщик GLPI
Публичный эксплойт Нет

GLPI — это бесплатный пакет программного обеспечения для управления активами и ИТ. В версиях от 0.71 до 10.0.23 и до 11.0.5 при использовании удаленной аутентификации на основе переменных SSO пользователь может украсть сеанс GLPI, ранее открытый другим пользователем на том же компьютере. Эта проблема исправлена ​​в версиях .

Показать оригинальное описание (EN)

GLPI is a free asset and IT management software package. In versions starting from 0.71 to before 10.0.23 and before 11.0.5, when remote authentication is used, based on SSO variables, a user can steal a GLPI session previously opened by another user on the same machine. This issue has been patched in versions .

Характеристики атаки

Способ атаки
Физический
Нужен физический доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)