Deux nouvelles versions de GLPI sont disponibles !
Aujourd'hui, nous publions les versions 11.0.7 et 10.0.25. Ces mises à jour contiennent des correctifs de sécurité ; nous vous encourageons à les installer.
De nombreux correctifs ont également été apportés. Consultez les journaux des modifications pour plus de détails :
Vous pouvez télécharger les nouvelles archives sur GitHub :
Vous trouverez ci-dessous la liste des failles de sécurité corrigées dans ces versions correctives :
- [SECURITY - Low 10.0 & 11.0] Unauthorized update of configuration
- [SECURITY - Low 10.0 & 11.0] Unauthorized IMAP connection probing
- [SECURITY - Low 11.0] Unauthorized reading of a specific asset object
- [SECURITY - Low 11.0] Unauthorized modification of webhook payload templates
- [SECURITY - Low 11.0] Unauthorized Webhook CRA Validation SSRF
- [SECURITY - Low 11.0] Webhook CRA signature bypass
- [SECURITY - Low 11.0] Unauthorized resending of queued webhooks
- [SECURITY - Medium 11.0] Unauthorized export of form structure (CVE-2026-32312)
- [SECURITY - Medium 10.0 & 11.0] Arbitrary files access (CVE-2026-42320)
- [SECURITY - High 10.0] Stored XSS in asset locks (CVE-2026-42321)[SECURITY - High 11.0] Stored XSS in knowledge base (CVE-2026-5385)
- [SECURITY - High 11.0] Stored XSS in ITIL Costs (CVE-2026-40108)
- [SECURITY - High 10.0 & 11.0] Arbitrary item deletion via planning (CVE-2026-42318)
- [SECURITY - High 10.0 & 11.0] Arbitrary files deletion by technician (CVE-2026-42317)
Nous tenons à remercier toutes les personnes qui ont contribué à cette nouvelle version ainsi que tous ceux qui contribuent régulièrement au projet GLPI !
Cordialement.
