GLPI Agent 1.18 a 1.19: zabudnutá polovica bezpečnostných opráv

GLPI Agent 1.18 a 1.19: zabudnutá polovica bezpečnostných opráv

GLPI Agent 1.18 vyšiel 23. júna 2026, verzia 1.19 nasledovala 4. augusta 2026. Obe sú z veľkej časti bezpečnostné vydania. Upozornenia k nim zverejnil tím GLPI v dvoch vlnách — 23. júna a 27. júla 2026 — spolu trinásť záznamov, z toho šesť s hodnotením High.

Zraniteľnosti v pluginoch a v jadre sa aspoň dostanú na stôl pri aktualizácii servera: má plán, okno a niekoho, kto ju odklikne. Agent sa nainštaloval raz pri nasadení, beží na stovkách staníc a serverov a odvtedy ho nikto neotvoril. Preto sa v praxi patchuje na úplne inom takte než jadro.

Čo rieši verzia 1.18

  • CVE-2026-58199, CVSS 7.7 — injekcia SSH parametrov pri vzdialenej inventarizácii, ktorá vedie k spusteniu kódu v kontexte procesu glpi-agent.
  • CVE-2026-40936, CVSS 7.7 — neautentizovaný path traversal v plugine ToolBox: útočník zo siete prečíta ľubovoľný súbor na stroji a po prevzatí ho zmaže.
  • CVE-2026-49285, CVSS 7.6 — command injection v exporte výsledkov pluginu ToolBox cez neošetrené pole tag_filter.
  • CVE-2026-46615, CVSS 7.3 — moduly inventarizácie MySQL a PostgreSQL vkladajú názvy databáz do shellového príkazu bez ošetrenia.
  • CVE-2026-52764, CVSS 7.2 — to isté pre MSSQL, ak je na stroji nainštalovaný nástroj sqlcmd.
  • Ďalej MongoDB (CVE-2026-45621), Oracle a DB2 (CVE-2026-52765), path traversal v Tools::Archive (CVE-2026-52768) a chyba v plugine Proxy pri zapnutom local_store (CVE-2026-42187).

Čo pribudlo v 1.19

Verzia 1.19 dopĺňa dve ďalšie opravy command injection: CVE-2026-63444 v úlohe deploy, kde názov archívu určuje server, a CVE-2026-63375 v konfiguračnom poli base folder pluginu ToolBox. Kto nasadil 1.18 v júni, má teda po šiestich týždňoch ďalší dôvod ísť znova.

Kde je skutočné riziko

Väčšina týchto chýb má spoločný vzorec: agent považoval vstup od servera alebo z inventarizovanej databázy za dôveryhodný. To obracia smer útoku, s ktorým sa pri inventarizácii zvyčajne počíta. Kompromitovaný GLPI server alebo používateľ s právom vytvárať databázy sa nemení na problém jedného systému, ale na spustenie kódu na každom stroji, kde agent beží — a ten beží s vysokými oprávneniami, inak by inventár nepozbieral.

Expozíciu zmierňuje, že plugin ToolBox je predvolene vypnutý a časť databázových modulov sa uplatní len tam, kde sú prítomné klientske nástroje mysql, psql či sqlcmd. To ale znamená, že rozsah treba overiť, nie predpokladať.

Čo skontrolovať

  • Skutočné verzie agentov v teréne — nie verziu v inštalačnom balíku, ale to, čo hlásia jednotlivé stroje. GLPI ju eviduje pri každom prijatom inventári.
  • Či je niekde zapnutý plugin ToolBox. Ak áno a je dostupný v sieti, doplňte k nemu pluginy Authentication a SSL, alebo ho vypnite.
  • Kategóriu databázovej inventarizácie. Ak ju nevyužívate, vypnite ju v konfigurácii agenta.
  • Stroje, ktoré sa dlhodobo nehlásia. Agent, ktorý neposiela inventár, sa spravidla ani neaktualizuje.

Pri riadení zraniteľností podľa vyhlášky 227/2025 patrí agent do rozsahu rovnako ako server — a na rozdiel od servera sa v evidencii ťažšie dokladuje, pretože ide o stovky inštancií namiesto jednej. Prehľad verzií agentov naprieč organizáciou je pritom údaj, ktorý GLPI vie vypísať samo.

Potrebujete pomôcť s touto témou?

Kontakt