CVE-2026-25937CVE-2026-25937是GLPI资产管理软件中的一个严重身份验证绕过漏洞。该漏洞影响GLPI 11.0.0至11.0.6版本。攻击者在知晓目标用户凭据的情况下,可以绕过多因素认证(MFA)机制,进而窃取用户账户。GLPI是一款免费的开源IT资产和配置管理软件,广泛应用于企业的IT运维管理场景。由于该漏洞允许已掌握凭据的攻击者完全接管用户账户,绕过MFA这一额外的安全保护层,因此对启用了MFA的企业用户构成严重威胁。攻击者利用此漏洞可获得受害者的完整访问权限,访问敏感IT资产信息、执行未授权操作,甚至可能横向移动至其他系统。
该漏洞属于MFA绕过类身份验证缺陷。在GLPI 11.0.0至11.0.6版本中,当用户启用MFA后,系统在特定认证流程中存在逻辑缺陷。攻击者通过收集目标用户的有效用户名和密码组合,可在MFA验证阶段利用认证状态管理漏洞或会话处理缺陷,绕过第二因素验证直接建立有效会话。具体攻击方式涉及构造特定的认证请求序列,利用系统对MFA状态的检查缺陷,在不提供正确MFA令牌的情况下完成身份认证过程。成功利用此漏洞需要攻击者已经获取目标用户的登录凭据,因此属于高权限攻击场景。CVSS 3.1评分6.5(中危)反映出该漏洞对机密性和完整性造成严重影响,但对可用性无直接损害。