Glpi · Datainjection · CVE-2026-11321
**Nome do Software Vulnerável e Versões Afetadas**
DataInjection plugin for GLPI versão 2.15.6
**Description**
Um usuário autenticado com acesso ao recurso de injeção de dados pode realizar uma injeção de SQL cega baseada em tempo. Isso ocorre porque o plugin concatena valores de campos CSV fornecidos pelo usuário diretamente em consultas SQL durante o processo de importação de CSV, sem utilizar parametrização ou escape. Um invasor pode inserir expressões SQL, como `SLEEP()`, em um campo mapeado, como `Serial Number`, para manipular a consulta e extrair informações confidenciais do banco de dados.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.