Deux nouvelles versions de GLPI sont disponibles !
Ces mises à jour corrigent une faille de sécurité critique récemment découverte. La mise à jour est fortement recommandée !
Vous pouvez télécharger l'archive 11.0.6 de GLPI sur GitHub.
Vous trouverez ci-dessous la liste des problèmes de sécurité corrigés dans cette version corrective :
- [SÉCURITÉ - CritiqueInjection de modèles côté serveur (CVE-2026-26026)
- [SÉCURITÉ - Haut[Vulnérabilité XSS stockée via l'inventaire (CVE-2026-26027)
- [SÉCURITÉ - HautInjection SQL non authentifiée via le moteur de recherche (CVE-2026-26263)
- [SÉCURITÉ - HautInjection SQL authentifiée (CVE demandée)
- [SÉCURITÉ - ModéréContournement de l'AMF (CVE-2026-25937)
- [SÉCURITÉ - ModéréInjection SQL authentifiée (CVE-2026-25936)
Voici également une courte liste des corrections de bugs importantes incluses dans cette version :
- Corriger la visibilité des objets ITIL liés à travers les entités et la vérification des droits #22851
- Corriger le crash de la chronologie lorsque les dates de document sont NULL #22134
- Erreur lors de la création du modèle #23034
- Correction de l'erreur de création de ticket #22984
Le journal des modifications complet est disponible pour plus de détails.
Également, une XSS ([SÉCURITÉ - Haut] XSS stockée dans le fournisseur CVE-2026-25932) et [SÉCURITÉ - HautUne injection SQL authentifiée (CVE demandée) a été détectée sur la branche 10.0, une nouvelle version est donc également disponible aujourd'hui.
Vous pouvez télécharger l'archive 10.0.24 de GLPI sur GitHub.
Nous tenons à remercier toutes les personnes qui ont contribué à cette nouvelle version et tous ceux qui contribuent régulièrement au projet GLPI !
Cordialement.
