天下漏洞,尽知其名
CRITICAL

CVE-2026-26026 GLPI 模板注入导致远程代码执行漏洞

影响管理员可注入模板实现远程代码执行

AI 研判

GLPI 是一款免费的开源资产与 IT 管理软件。在 11.0.0 至 11.0.6 之前的版本中,具有管理员权限的用户可通过模板注入实现远程代码执行(RCE)。该漏洞已在 11.0.6 版本中修复。

影响范围

GLPI

GLPI 11.0.0 至 11.0.6 之前的版本。

漏洞详情

漏洞类型为服务端模板注入(SSTI)。成因是 GLPI 在处理模板渲染时未对管理员可控的输入进行充分过滤或沙箱隔离,导致恶意模板表达式被服务端执行。攻击者可构造恶意模板内容,在服务器上执行任意代码。

利用条件与风险

利用需要具备管理员权限,属于高权限后利用场景,但一旦成功即可完全控制服务器,CVSS 评分 9.1,实战风险极高。

修复建议

官方已在 GLPI 11.0.6 中修复,建议尽快升级至 11.0.6 或更高版本;临时缓解措施暂无公开信息。

原始情报

GLPI is a free asset and IT management software package. From 11.0.0 to before 11.0.6, template injection by an administrator lead to RCE. This vulnerability is fixed in 11.0.6.