CVE-2026-48239 High CVSS 7.1/10

🟠 CVE-2026-48239: High Schwachstelle

CVE-2026-48239
7.1/10
High
Nein
Various
Network

„`html




CVE-2026-48239 – SQL Injection in Open ISES Tickets

CVE-2026-48239: SQL Injection in Open ISES Tickets

Zusammenfassung

In Open ISES Tickets vor Version 3.44.2 wurde eine SQL-Injection-Lücke in der Datei ajax/reports.php identifiziert. Der POST-Parameter tick_id wird unsanitiert direkt in die WHERE-Klausel von SELECT-Statements des Incidents Summary Reports eingefügt. Dies ermöglicht authentifizierten Angreifern, datenbankschädigende Abfragen auszuführen.

Betroffene Systeme

  • Open ISES Tickets Versionen vor 3.44.2
  • Alle Plattformen und Betriebssysteme
  • Installationen mit aktiviertem Reporting-Modul

Technische Details

Die Schwachstelle liegt in der fehlerhaften Eingabevalidierung des tick_id-Parameters. Die Anwendung konkateniert den Parameter direkt in SQL-Abfragen ohne Prepared Statements oder Escape-Mechanismen:

SELECT ... WHERE tick_id = '$_POST[tick_id]'

Authentifizierte Angreifer können Payload-Strings wie 1' OR '1'='1 oder 1'; DROP TABLE incidents;-- einschleusen. Dies ermöglicht:

  • Unbefugter Datenzugriff auf Incidents und Tickets
  • Datenmanipulation und -löschung
  • Mögliche Datenbankzerstörung

Empfohlene Massnahmen

  • Sofort: Open ISES Tickets auf Version 3.44.2 oder höher aktualisieren
  • Eingabevalidierung für numerische Parameter implementieren
  • Prepared Statements und Parameterized Queries verwenden
  • Datenbankzugriffe mit minimalen Privilegien konfigurieren
  • Web Application Firewall (WAF) regeln für SQL-Injection aktivieren
  • Logs auf verdächtige Report-Zugriffe analysieren

Bewertung

CVE-ID CVE-2026-48239
Schweregrad High
CVSS-Score 7.1
Angriffsvektor Network
Authentifizierung erforderlich Ja
Patch verfügbar Nein (Stand der Analyse

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-48239-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 23.05.2026
Alle CVEs ansehen