Zraniteľnosti v pluginoch GLPI: čo neopraví aktualizácia jadra

Zraniteľnosti v pluginoch GLPI: čo neopraví aktualizácia jadra

Dňa 24. júna 2026 vyšli GLPI 11.0.8 a 10.0.26 — najzávažnejšia bezpečnostná aktualizácia jadra od vydania GLPI 11. O päť dní neskôr, 29. júna, zverejnil tím GLPI druhé upozornenie, ktoré sa dostalo k výrazne menšiemu počtu administrátorov: zraniteľnosti v komunitných pluginoch.

Čo upozornenie obsahuje

Advisory pokrýva viacero pluginov naraz. Najzávažnejšia je zraniteľnosť vzdialeného spustenia kódu (RCE) v plugine GenericObject s hodnotením CVSS 8.9. Ďalej ide o SQL injection a cross-site scripting vo viacerých pluginoch a o chyby v riadení prístupu v pluginoch Escalade, Credit a Glpinventory. Dotknuté sú aj Datainjection, PDF a Tag.

Inštancie na platformách GLPI Network Cloud Public a Private dostali opravy automaticky. Kto si GLPI prevádzkuje vo vlastnej réžii — čo je na Slovensku väčšina nasadení vo verejnej správe aj v priemysle — musí zasiahnuť sám.

Tri opravy s konkrétnymi číslami

  • GenericObject — CVE-2026-52728, CVSS 8.9. Prihlásený používateľ s právom UPDATE dokáže cez názov typu objektu prepašovať kód do generovaného PHP súboru s prekladmi. Týka sa vetvy kompatibilnej s GLPI 10: verzia 2.14.14 je zraniteľná, oprava je v 2.14.15. Technické detaily boli zverejnené 24. júla 2026.
  • Tag — CVE-2026-53987, CVSS 7.3. Uložené XSS: názov tagu sa vykresľuje do Kanban odznaku bez ošetrenia výstupu, takže vložený kód sa spustí každému, kto otvorí Kanban pohľad tiketov, problémov, zmien alebo projektov. Opravené vo verzii 2.14.4 pre GLPI 11.
  • Datainjection — CVE-2026-11321, CVSS 7.1. Hodnoty z importovaného CSV sa vkladajú priamo do SQL dotazu bez parametrizácie. Používateľ s prístupom k importu dokáže časovanými dotazmi postupne čítať obsah databázy.

Prečo sú pluginy slepé miesto

Plugin v GLPI nie je izolovaná komponenta. Beží v tom istom PHP procese, s tými istými prístupovými údajmi k databáze a v tej istej relácii ako jadro. RCE v plugine je preto rovnako závažné ako RCE v jadre — rozdiel je len v tom, že o ňom nedostanete upozornenie pri prihlásení do systému.

K tomu sa pridáva bežná prevádzková realita: plugin sa nainštaluje pre jeden projekt, projekt skončí a plugin zostane nainštalovaný a aktívny roky. Verzie pluginov pre vetvu 10.0 a 11.0 sú navyše odlišné, takže „máme najnovšiu verziu“ nemusí znamenať, že máte opravenú.

Čo skontrolovať

  • Zoznam nainštalovaných pluginov a ich verzií (Nastavenia → Pluginy) porovnajte s aktuálnymi verziami v katalógu.
  • Pluginy, ktoré nikto nepoužíva, odinštalujte — nie iba deaktivujte. Deaktivovaný plugin zostáva na disku.
  • Po aktualizácii otestujte miesta, kde plugin zasahuje do formulárov, notifikácií a workflowov.
  • Aktualizujte aj GLPI Agent. Verzia 1.18 z 23. júna 2026 je prakticky čisto bezpečnostná a rieši 13 zraniteľností vrátane path traversal a command injection.

Pohľad na compliance

Riadenie zraniteľností podľa vyhlášky 227/2025 sa nevzťahuje len na operačný systém a jadro aplikácie. Ak je plugin súčasťou produkčného systému, patrí do rozsahu — vrátane evidencie verzií, lehôt na nasadenie opráv a určenia zodpovednosti. Zoznam pluginov s verziami a dátumami poslednej aktualizácie je pritom jeden z najrýchlejšie doložiteľných dôkazov pri audite.

Potrebujete pomôcť s touto témou?

Kontakt