CRITICAL🇬🇧 English

CVE-2026-23489

RCE przez tworzenie dropdownów w pluginie Fields dla GLPI

CVSS 9.1v3.1pub. 2026-03-16upd. 2026-03-18

Plugin Fields dla GLPI umożliwia użytkownikom uprawnionym do tworzenia dropdownów wykonanie dowolnego kodu PHP na serwerze. Podatność jest krytyczna, ponieważ prowadzi do pełnego przejęcia kontroli nad serwerem aplikacji.

Pokaż oryginał (EN)

Fields is a GLPI plugin that allows users to add custom fields on GLPI items forms. Prior to version 1.23.3, it is possible to execute arbitrary PHP code from users that are allowed to create dropdowns. This issue has been patched in version 1.23.3.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) podczas tworzenia elementów typu dropdown w pluginie Fields. Użytkownik posiadający uprawnienia do tworzenia dropdownów może dostarczyć spreparowane dane, które zostają wykonane jako kod PHP po stronie serwera. Nie jest wymagana interakcja użytkownika ani szczególnie niskie uprawnienia — wystarczy dostęp do funkcji zarządzania dropdownami.

Skutki

Atakujący może wykonać dowolny kod PHP na serwerze, co w praktyce oznacza pełne przejęcie systemu — odczyt i modyfikację danych, instalację backdoorów oraz lateral movement w sieci.

Mitygacja

Należy zaktualizować plugin Fields do wersji 1.23.3, w której podatność została naprawiona. Patch dostępny jest w repozytorium GitHub producenta: https://github.com/pluginsGLPI/fields/releases/tag/1.23.3

Kogo dotyczy

Plugin Fields dla GLPI (Teclib-Edition) w wersjach wcześniejszych niż 1.23.3.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Teclib Edition Fields

    APP
    Teclib-Edition
    < 1.23.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-12723CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Teclib Fields plugin dla GLPI — dostęp bez uwierzytelnienia

CVE-2023-28855MEDIUM6.5ten sam produkt

Fields is a GLPI plugin that allows users to add custom fields on GLPI items forms. Prior to versions 1.13.1 a...

CVE-2021-43779CRITICAL9.9PL ✓ten sam vendor

RCE w pluginie GLPI Addressing — command injection po uwierzytelnieniu

CVE-2019-10232CRITICAL9.8PL ✓ten sam vendor

SQL injection w GLPI via parametr 'cycle' w skrypcie unlock_tasks.php

CVE-2019-10231CRITICAL9.8PL ✓ten sam vendor

Pominięcie uwierzytelnienia w GLPI przez PHP type juggling