Une vulnérabilité critique de type Remote Code Execution (RCE) affecte GLPI via un mécanisme d'upload de fichier insuffisamment sécurisé — permettant à un attaquant d'exécuter du code arbitraire sur le serveur et de compromettre l'ensemble du système d'information.
CVE-2026-22248 est une vulnérabilité critique de type Remote Code Execution (RCE)
affectant l'application open-source GLPI — Gestionnaire Libre de Parc Informatique.
Cette faille exploite un mécanisme d'upload de fichier insuffisamment sécurisé pour permettre l'exécution de code arbitraire sur le serveur. Si GLPI est exposé à Internet ou mal segmenté sur le réseau, cela peut conduire à une compromission complète du système d'information.
L'attaquant exploite une faiblesse dans la gestion des fichiers téléversés dans GLPI. En envoyant un fichier spécialement conçu — par exemple un script PHP déguisé avec une extension trompeuse — il peut contourner les contrôles de validation de type de fichier.
Si le fichier est stocké dans un répertoire accessible par le serveur web et interprété par PHP, l'attaquant peut déclencher son exécution via une simple requête HTTP. Selon la configuration, l'attaque peut nécessiter un compte authentifié avec des droits d'upload, ou exploiter un endpoint exposé.
# Étape 1 : upload d'un fichier PHP malveillant déguisé
POST /front/document.form.php
Content-Type: multipart/form-data
filename=shell.php.jpg
content=<?php system($_GET['cmd']); ?>
# Étape 2 : déclenchement de l'exécution via requête HTTP
GET /files/_tmp/shell.php.jpg?cmd=id
# Vérifier la version de GLPI installée
cat /var/www/html/glpi/version.php
# Vérifier les permissions des dossiers d'upload
ls -la /var/www/html/glpi/files/
# Rechercher des fichiers PHP récemment déposés (7 derniers jours)
find /var/www/html/glpi/ -type f -name "*.php" -mtime -7
# Vérifier les permissions anormales (755 ou 777)
find /var/www/html/glpi/files -type f -perm 777
Désactiver l'interprétation PHP dans le dossier /files via Apache :
# Ajouter dans la configuration VirtualHost Apache
<Directory "/var/www/html/glpi/files">
php_admin_flag engine off
Options -ExecCGI
AddHandler cgi-script .php .pl .py .jsp
</Directory>
# Redémarrer Apache pour appliquer
sudo systemctl restart apache2
# Surveillance en temps réel des logs Apache
tail -f /var/log/apache2/access.log
tail -f /var/log/apache2/error.log
# Rechercher des fichiers PHP récemment créés dans les dossiers GLPI
find /var/www/html/glpi/ -type f -name "*.php" -mtime -7
# Vérifier les requêtes POST suspectes dans les logs
grep -i "POST.*upload\|POST.*document" /var/log/apache2/access.log
En cas de compromission suspectée :