CVE-2026-23489CVE-2026-23489是GLPI Fields插件中的一个严重远程代码执行漏洞。GLPI是一个开源的IT资产管理软件,而Fields是其官方插件,用于在GLPI的各类表单中添加自定义字段。该漏洞存在于1.23.3之前的版本中,允许具有创建下拉菜单(dropdowns)权限的高权限用户执行任意PHP代码。由于CVSS评分达到9.1(严重级别),且攻击向量为网络可利用,无需用户交互即可发起攻击,因此该漏洞对使用该插件的组织构成重大安全威胁。攻击者可通过构造恶意输入,在服务器上执行任意命令,从而完全控制受影响系统。
该漏洞属于认证后的远程代码执行(RCE)漏洞。攻击者需要拥有GLPI Fields插件中创建dropdowns的权限(高权限要求)。漏洞根源在于插件对用户输入的下拉菜单配置参数缺乏充分的输入验证和输出编码。攻击者可以通过在创建或修改下拉菜单时,构造包含恶意PHP代码的字段值。当这些值被存储并后续被PHP引擎解析时,嵌入的PHP代码将被执行。由于CVSS向量显示攻击复杂度低(AC:L),且无需用户交互(UI:N),具有相应权限的威胁者可以较为容易地利用此漏洞。攻击成功后,攻击者可在Web服务器权限下执行任意操作系统命令,实现对系统的完全控制。