Deux nouvelles versions de GLPI sont disponibles !
Nous venons de publier GLPI 11.0.9 et GLPI 10.0.27 afin de corriger plusieurs vulnérabilités de sécurité critiques. Nous vous recommandons vivement de mettre à jour vos instances dès que possible !
Changelog de GLPI 11.0.9 : https://github.com/glpi-project/glpi/milestone/91?closed=1
Changelog de GLPI 10.0.27 : https://github.com/glpi-project/glpi/milestone/90?closed=1
Récupérez les mises à jour ici : https://github.com/glpi-project/glpi/releases
Vous trouverez ci-dessous la liste des failles de sécurité corrigées dans ces versions correctives :
- [SECURITY - High 11.0] XSS via l'import d'illustration de formulaire
- [SECURITY - High 10.0 & 11.0] Upload de page malveillante sur le serveur web
- [SECURITY - High 10.0 & 11.0] Injection SQL non authentifiée dans la fonctionnalité de planification
- [SECURITY - High 10.0 & 11.0] Réussite inattendue de l'authentification X509 avec un certificat non vérifié
- [SECURITY - High 10.0 & 11.0] Race condition dans la marketplace permettant l'installation d'un plugin malveillant
- [SECURITY - Medium 10.0 & 11.0] Accès inattendu aux suivis/tâches/solutions générés à partir de modèles
Remarque importante :
Dans les mois à venir, nous allons augmenter la fréquence de nos publications afin de répondre à l'afflux actuel de signalements de sécurité.
Comme pour d'autres projets open source populaires — et avec la montée en puissance des LLM et du pentest piloté par des agents — nous constatons une hausse significative du volume de signalements. En tant que projet open source, nous faisons de notre mieux pour gérer efficacement cette vague et maintenir la plateforme sécurisée.
De votre côté, attendez-vous à des releases de sécurité environ toutes les deux semaines.
Nous tenons à remercier toutes les personnes qui ont contribué à cette nouvelle version ainsi que tous ceux qui contribuent régulièrement au projet GLPI !
