CVE-2026-26001GLPI Inventory Plugin是一款用于网络发现、资产清点、软件部署和GLPI代理数据收集的插件。在1.6.6之前的版本中,该插件的reports功能存在SQL注入漏洞。漏洞产生的根本原因是程序未对用户输入进行充分的过滤和消毒(sanitization),导致攻击者可以通过构造恶意输入在SQL查询中注入任意SQL语句。利用该漏洞需要攻击者具有低权限用户账号,但无需任何用户交互即可触发。成功利用此漏洞可导致敏感数据库信息泄露,包括用户凭证、配置数据等机密信息,同时可能对系统完整性造成一定影响。该漏洞由GitHub安全团队发现并报告。
漏洞存在于GLPI Inventory Plugin的reports模块中,具体位置在对用户输入数据的处理逻辑。该模块在构建SQL查询语句时,直接将用户提供的参数拼接到SQL语句中,而没有进行适当的输入验证和过滤。攻击者可以通过构造特殊的SQL语法字符和命令,如使用单引号、UNION SELECT、布尔盲注等技术,绕过前端过滤并成功执行恶意SQL查询。由于CVSS向量显示需要低权限认证(PR:L),攻击者首先需要拥有一个有效的低权限用户账号。攻击路径为通过网络(AV:N)访问reports功能模块,提交包含SQL注入载荷的请求。由于机密性影响为高(C:H),攻击者可以读取数据库中的敏感信息;完整性影响为低(I:L),说明对数据的修改能力有限。修复版本1.6.6通过对用户输入进行严格的过滤和参数化查询来消除该漏洞。