CVE-2026-22248 Critique

Exécution de code à distance
dans GLPI

Une vulnérabilité critique de type Remote Code Execution (RCE) affecte GLPI via un mécanisme d'upload de fichier insuffisamment sécurisé — permettant à un attaquant d'exécuter du code arbitraire sur le serveur et de compromettre l'ensemble du système d'information.

Score CVSS
9.8
Type
RCE
Vecteur
Réseau
Impact
Complet
01

Résumé de la vulnérabilité

CVE-2026-22248 est une vulnérabilité critique de type Remote Code Execution (RCE) affectant l'application open-source GLPI — Gestionnaire Libre de Parc Informatique.

Cette faille exploite un mécanisme d'upload de fichier insuffisamment sécurisé pour permettre l'exécution de code arbitraire sur le serveur. Si GLPI est exposé à Internet ou mal segmenté sur le réseau, cela peut conduire à une compromission complète du système d'information.

Alerte
Les vulnérabilités RCE sont parmi les plus critiques. Un serveur GLPI non mis à jour et accessible depuis l'extérieur représente un risque majeur pour l'ensemble du SI. Appliquez immédiatement le correctif.
02

Impact de l'exploitation

  • Exécution de code arbitraire sur le serveur hébergeant GLPI.
  • Prise de contrôle complète du serveur web.
  • Accès aux données sensibles — tickets, inventaire, mots de passe stockés.
  • Possibilité de pivot vers le réseau interne depuis le serveur compromis.
  • Installation de portes dérobées persistantes (webshells, backdoors).
03

Mécanisme d'attaque

L'attaquant exploite une faiblesse dans la gestion des fichiers téléversés dans GLPI. En envoyant un fichier spécialement conçu — par exemple un script PHP déguisé avec une extension trompeuse — il peut contourner les contrôles de validation de type de fichier.

Si le fichier est stocké dans un répertoire accessible par le serveur web et interprété par PHP, l'attaquant peut déclencher son exécution via une simple requête HTTP. Selon la configuration, l'attaque peut nécessiter un compte authentifié avec des droits d'upload, ou exploiter un endpoint exposé.

http — scénario d'exploitation simplifié
# Étape 1 : upload d'un fichier PHP malveillant déguisé
POST /front/document.form.php
Content-Type: multipart/form-data

filename=shell.php.jpg
content=<?php system($_GET['cmd']); ?>

# Étape 2 : déclenchement de l'exécution via requête HTTP
GET /files/_tmp/shell.php.jpg?cmd=id
Attention
La criticité de cette vulnérabilité dépend fortement de la configuration du serveur. Si l'exécution PHP est désactivée dans les dossiers d'upload, l'impact est considérablement réduit — voir la mesure corrective en section 05.
04

Vérification de l'exposition

bash — audit GLPI
# Vérifier la version de GLPI installée
cat /var/www/html/glpi/version.php

# Vérifier les permissions des dossiers d'upload
ls -la /var/www/html/glpi/files/

# Rechercher des fichiers PHP récemment déposés (7 derniers jours)
find /var/www/html/glpi/ -type f -name "*.php" -mtime -7

# Vérifier les permissions anormales (755 ou 777)
find /var/www/html/glpi/files -type f -perm 777
Info
La version peut également être consultée depuis l'interface web GLPI : Configuration → Général → Version. Les versions 10.0.22 et antérieures, ainsi que 11.0.4 et antérieures, sont vulnérables.
05

Mesures immédiates

  • Mettre à jour immédiatement vers GLPI 11.0.5 ou 10.0.23 (ou toute version ultérieure corrigée).
  • Restreindre l'accès à l'interface GLPI — VPN obligatoire ou filtrage IP strict.
  • Vérifier les permissions des répertoires d'upload et les corriger.
  • Désactiver l'exécution PHP dans les dossiers de stockage de fichiers.

Désactiver l'interprétation PHP dans le dossier /files via Apache :

apache2.conf — mesure corrective
# Ajouter dans la configuration VirtualHost Apache
<Directory "/var/www/html/glpi/files">
    php_admin_flag engine off
    Options -ExecCGI
    AddHandler cgi-script .php .pl .py .jsp
</Directory>

# Redémarrer Apache pour appliquer
sudo systemctl restart apache2
06

Recommandations long terme

  • Segmenter le serveur GLPI — hébergez GLPI dans une zone isolée (DMZ, VLAN dédié ou container LXC) pour limiter les mouvements latéraux en cas de compromission.
  • Mettre en place un WAF — un pare-feu applicatif ( Nginx + ModSecurity, Cloudflare WAF…) pour filtrer les uploads suspects avant qu'ils atteignent l'application.
  • Politique de mise à jour régulière — suivez les releases GLPI et appliquez les mises à jour de sécurité dès leur publication.
  • Surveiller les logs — analysez régulièrement les logs d'upload et d'accès HTTP pour détecter des comportements anormaux.
07

Détection & réponse

bash — surveillance & forensic
# Surveillance en temps réel des logs Apache
tail -f /var/log/apache2/access.log
tail -f /var/log/apache2/error.log

# Rechercher des fichiers PHP récemment créés dans les dossiers GLPI
find /var/www/html/glpi/ -type f -name "*.php" -mtime -7

# Vérifier les requêtes POST suspectes dans les logs
grep -i "POST.*upload\|POST.*document" /var/log/apache2/access.log

En cas de compromission suspectée :

  • Isoler immédiatement le serveur du réseau pour stopper la propagation.
  • Identifier et supprimer les fichiers malveillants déposés par l'attaquant.
  • Changer tous les mots de passe — GLPI, base de données MySQL, comptes système.
  • Vérifier l'intégrité des fichiers applicatifs GLPI (comparer avec une installation propre).
  • Restaurer depuis une sauvegarde saine et appliquer les correctifs avant remise en ligne.
08

Sources & références