CyberSec.Space Logo
返回 CVE 瀏覽器

CVE-2026-11321

MEDIUM
6.4
CVSS Severity Score
EPSS Score0.0000%
EPSS Percentile0.00th
Published2026-07-10
Last Modified2026-07-13
Data SourcesNVD

Vulnerability Description

The DataInjection plugin for GLPI 2.15.6 (GLPI 11 builds) concatenates user-supplied CSV field values directly into SQL queries during CSV import, without parameterization or escaping, resulting in authenticated SQL injection. An authenticated user with access to the Data injection feature can embed SQL expressions such as SLEEP() in a mapped field (for example Serial Number) to manipulate the generated query and extract database information via time-based blind injection.

Affected Platforms (CPE)

No CPE configurations currently published for this record.

References & Advisories

相關漏洞威脅