Deux nouvelles versions de GLPI sont disponibles !
Ces mises à jour corrigent une faille de sécurité critique récemment découverte. La mise à jour est fortement recommandée !
Vous pouvez télécharger l'archive 11.0.6 de GLPI sur GitHub.
Vous trouverez ci-dessous la liste des problèmes de sécurité corrigés dans cette version corrective :
- [SECURITY - Critical] Server-Side Template Injection (CVE-2026-26026)
- [SECURITY - High] Stored XSS via Inventory (CVE-2026-26027)
- [SECURITY - High] Unauthenticated SQL Injection via Search engine (CVE-2026-26263)
- [SECURITY - High] Authenticated SQL Injection (CVE requested)
- [SECURITY - Moderate] MFA bypass (CVE-2026-25937)
- [SECURITY - Moderate] Authenticated SQL Injection (CVE-2026-25936)
Voici également une courte liste des corrections de bugs importantes incluses dans cette version :
- Fix linked ITIL objects visibility across entities and rights verification #22851
- Fix timeline crash when document dates are NULL #22134
- Fix Error creating template #23034
- Fix error creating ticket #22984
Le journal des modifications complet est disponible pour plus de détails.
Also, an XSS ([SECURITY - High] Stored XSS in Supplier CVE-2026-25932) and [SECURITY - High] Authenticated SQL Injection (CVE requested) have been detected on 10.0 branch, so a new version is also available today.
Vous pouvez télécharger l'archive 10.0.24 de GLPI sur GitHub.
Nous tenons à remercier toutes les personnes qui ont contribué à cette nouvelle version et tous ceux qui contribuent régulièrement au projet GLPI !
Cordialement.
