CVE-2026-32312GLPI是一款开源的IT资产和设备管理软件。在11.0.0至11.0.6版本中,系统存在一处权限验证逻辑缺陷。具体而言,仅拥有表单“READ”权限的经过身份验证用户,可以利用该漏洞导出其本无权访问的未授权表单的结构信息。这属于典型的水平权限绕过问题,可能导致敏感配置信息的泄露。官方已在11.0.7版本中修复了此漏洞,建议相关管理员立即进行升级。
该漏洞的核心在于GLPI在处理表单导出功能时,实施了不完善的访问控制策略。在受影响的版本中,系统仅验证了发起请求的用户是否具有全局的“forms READ”权限,而未进一步验证用户是否有权访问请求中指定的特定表单对象ID。这构成了不安全的直接对象引用(IDOR)漏洞。攻击者利用此缺陷,通过遍历表单ID并发送导出请求,即可绕过业务逻辑层的权限限制,获取其他部门或管理员创建的私有表单结构数据,从而造成敏感信息泄露。