FAQ Inventaire

Un seul antivirus et un seul agent GLPI couvrent plusieurs OS : quel est le risque en cas de CVE critique sur ces composants ?

C’est un point de vigilance légitime. L’agent GLPI et l’antivirus (WithSecure) sont effectivement déployés sur Windows, macOS et Linux, ce qui en fait des composants transverses. En cas de CVE critique sur l’un d’eux, la surface exposée concerne potentiellement l’ensemble du parc.

Pour y répondre, le PIT assure une veille active sur les CVE affectant ces composants (flux CERT-FR, éditeurs) et applique les mises à jour de sécurité dans les meilleurs délais. La diversité des OS limite par ailleurs l’exploitabilité d’une même CVE sur toutes les plateformes simultanément.

Les outils de sécurité eux-mêmes peuvent être compromis. Quel est le risque pour GLPI ?

C’est une question légitime. Par exemple, le 19 mars 2026, le scanner de vulnérabilités open source Trivy (Aqua Security), très utilisé dans les pipelines CI/CD, a été compromis par un groupe appelé TeamPCP. Cinq jours plus tard, le 24 mars, la compromission a atteint LiteLLM, une passerelle IA très populaire, dont le pipeline CI/CD utilisait Trivy sans version épinglée : le scanner compromis a exfiltré le token de publication PyPI du projet. Les versions malveillantes de LiteLLM ont été disponibles sur PyPI pendant environ cinq heures, et le malware ciblait les clés SSH, les tokens cloud, les secrets Kubernetes et les identifiants de bases de données.

Le point clé dans cela : un outil de sécurité de confiance est devenu le vecteur d’attaque. Les scans de vulnérabilités semblaient fonctionner normalement pendant que les secrets étaient exfiltrés en arrière-plan ...

Dans le cas spécifique de GLPI : la question est fondée. GLPI a un historique régulier de CVE critiques. En mars 2026 encore, les versions 11.0.6 et 10.0.24 corrigent une Server-Side Template Injection critique (CVE-2026-26026) et des injections SQL non authentifiées (CVE-2026-26263). Par ailleurs, des chercheurs ont démontré qu’un serveur GLPI compromis peut pivoter vers les postes via l’agent GLPI (qui tourne en SYSTEM sous Windows) grâce à la fonctionnalité Deploy activée par défaut dans les agents ≤ 1.7.3 : c’est une faille que l’éditeur a corrigée silencieusement en version 1.8 sans jamais lui attribuer de CVE.

Ce que fait le PIT pour limiter ce risque : notre instance de GLPI sous Linux est maintenue à jour (veille CVE CERT-FR + flux GitHub Security Advisories), l’accès est restreint au réseau interne de l’unité, et l’agent GLPI déployé est en version récente avec certaines fonctionnalités désactivées sur les postes qui n’en ont pas besoin. Le PIT contribue également à ce projet, open-source.

Enfin, il faut savoir que ce service est en cours d’homologation (démarche engagée auprès de l’ANSSI). Elle vise à attester que les risques pesant sur la sécurité ont été identifiés, que les mesures nécessaires pour maîtriser ces risques sont mises en œuvre, et que les éventuels risques résiduels ont été identifiés et acceptés par l’autorité qualifiée.

Aucun outil n’est infaillible, mais la diversification, l’épinglage des versions, et la veille active sur les composants déployés font partie de la réponse.

Connectez-vous

avec votre identifiant CRIStAL
Mot de passe oublié?
Demander un compte