GLPI 11.0.11 et 10.0.28 : 8 failles patchées et la fin annoncée de GLPI 10

Deux semaines jour pour jour après la précédente salve de correctifs de sécurité, Teclib' a récidivé avec la publication de GLPI 11.0.10 et GLPI 10.0.28, suivie dès le lendemain de GLPI 11.0.11 pour corriger une régression. Au programme : 8 failles de sécurité corrigées et une annonce à destination des organisations restées sur GLPI 10. Voici ce qu'il faut retenir.

Le 30 septembre 2026, deux nouvelles versions ont été mises en ligne sur GitHub : GLPI 11.0.10 pour la branche actuelle, et GLPI 10.0.28 pour la branche précédente. Dans les deux cas, il s'agit de mises à jour de sécurité.

Mais GLPI 11.0.10 n'aura pas vécu longtemps. Le 1er octobre, Teclib' a publié GLPI 11.0.11, qui "remplace la version 11.0.10, laquelle introduisait une régression dans le système de plugins". Dans l'annonce publiée sur le blog de GLPI, l'éditeur précise que GLPI 11.0.10 se bloque lors du chargement de certains plugins. GLPI 11.0.11 corrige ce problème et reprend les mêmes correctifs de sécurité. La branche GLPI 10 n'est pas concernée par cette régression.

Il y a quelques jours, j'ai publié un article à propos de GLPI 11.0.9 et 10.0.27, qui corrigeaient 12 failles dont une injection SQL exploitable sans authentification. À l'occasion de la sortie de ces précédentes versions, Teclib' avait annoncé une accélération de son rythme de publication, notamment parce que l'IA accélère la découverte des failles et augmente le volume de failles à traiter. "Attendez-vous à des releases de sécurité environ toutes les deux semaines", pouvait-on lire. La version précédente date du 16 septembre, celle-ci du 30 septembre. Donc, nous y sommes.

Huit failles de sécurité dans GLPI 11, cinq dans GLPI 10

Côté GLPI 11, les versions 11.0.10 et 11.0.11 corrigent les mêmes 8 vulnérabilités : 6 sont classées importantes et 2 modérées. De son côté, GLPI 10.0.28 en corrige 5, toutes communes aux deux branches. À l'heure où j'écris ces lignes, aucun identifiant CVE n'est associé à ces failles.

Les cinq failles communes à GLPI 10 et GLPI 11 :

  • Contournement des autorisations dans les actions en masse (importante) : ces actions servent à appliquer une modification à plusieurs éléments en une seule opération. Un contrôle défaillant à ce niveau permettrait d'agir au-delà de ses droits.
  • Élévation de privilèges via le clonage d'utilisateurs (importante) : le clonage d'un compte pourrait être détourné pour obtenir des droits supérieurs à ceux prévus.
  • Contrôle des droits insuffisant lors de la suppression d'utilisateurs (importante) : des comptes pourraient être supprimés par un utilisateur qui n'en a pas l'autorisation.
  • Énumération des noms d'utilisateurs via le planning (modérée) : de quoi récupérer une liste d'identifiants valides, une information utile pour préparer une attaque par brute force.
  • Contrôles d'autorisation manquants dans le planning (modérée) : un second problème de droits dans la même fonctionnalité.

À cela s'ajoutent trois failles propres à GLPI 11 :

  • Injection SQL via la question « Acteurs » des formulaires (importante) : dans le moteur de formulaires natif de GLPI 11, ce type de question permet de choisir des utilisateurs ou des groupes comme demandeur, observateur ou technicien. La liste déroulante envoyait au serveur des critères de filtrage des groupes, intégrés sans contrôle à la requête SQL.
  • Désactivation ou modification du 2FA d'utilisateurs plus privilégiés (importante) : un utilisateur pourrait intervenir sur l'authentification à deux facteurs de comptes disposant de privilèges supérieurs aux siens.
  • XSS réfléchie dans le widget de résultats de recherche du tableau de bord (importante) : comme toute XSS réfléchie, son exploitation passe en principe par une requête piégée que la victime doit ouvrir.

Les notes de version GitHub de GLPI 10.0.28 citent aussi l'injection SQL, mais le code vulnérable n'existe que dans GLPI 11, puisque GLPI 10 ne dispose pas du moteur de formulaires natif. L'annonce de Teclib' du 30 septembre classe d'ailleurs cette faille dans GLPI 11 uniquement.

Ce qui saute aux yeux, c'est que 5 failles sur 8 relèvent d'un problème de sécurité dans un contrôle d'autorisation.

GLPI 10.0.28, la dernière version de la branche 10

Au-delà de la sortie de ces versions, il y a une autre information importante précisée par Teclib' dans l'annonce publiée sur le blog de GLPI. "Avec la sortie prochaine de GLPI 12.0.0, la version 10.0.28 sera la dernière de la branche 10.0, qui ne recevra plus de correctifs", précise Teclib'.

Donc, si vous êtes encore sur GLPI 10, installez la version 10.0.28 dès maintenant : ce sera votre dernier correctif. Et surtout, envisagez une migration vers une version maintenue et plus récente. En effet, on a pu constater avec les versions publiées depuis plusieurs mois que la majorité des failles touchaient les deux branches : GLPI 10 et GLPI 11. Ce que je veux vous dire, c'est que les prochaines vulnérabilités découvertes dans du code commun resteront donc ouvertes sur GLPI 10. Avec une publication toutes les deux semaines environ, le retard de sécurité d'une instance GLPI 10 va se creuser très vite.

Pour appliquer ces correctifs, vous pouvez suivre mon tutoriel comment mettre à jour GLPI, avec une procédure pas à pas qui commence par la sauvegarde. Si vous êtes sur GLPI 11, installez directement la version 11.0.11, sans passer par la 11.0.10. Pour ceux qui préparent la migration, j'avais aussi présenté les principales nouveautés de GLPI 11. Tout en sachant que GLPI 12 est prévu pour octobre 2026.

Ajouter IT-Connect à mes
sources préférées

author avatar

Cofondateur d'IT-Connect et Microsoft MVP "Cloud and Datacenter Management". Mon obsession depuis près de 15 ans ? Rendre l'administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu'un métier, l'IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.