„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-48213 betrifft Open ISES Tickets in Versionen vor 3.44.2. Sie ermöglicht authentifizierten Angreifern die Einschleusung von beliebigem JavaScript-Code durch eine Reflected Cross-Site-Scripting (XSS)-Schwachstelle in der Datei add.php. Der Angriff erfolgt durch unsanitierte Eingabeverarbeitung des POST-Parameters ticket_id.
Betroffene Systeme
- Open ISES Tickets vor Version 3.44.2
- Alle Installationen mit aktiviertem Ticketing-Modul
- Systeme mit authentifizierten Benutzerkonten
Technische Details
Die Schwachstelle liegt in der fehlerhaften Validierung und Sanitierung des ticket_id-Parameters. Der Wert wird direkt in das HTML-Attribut eines Form-Input-Elements eingefügt, ohne vorherige Escaping durchzuführen.
Angriffsszenario: Ein Angreifer konstruiert eine manipulierte POST-Anfrage mit JavaScript-Payload im ticket_id-Parameter. Beispiel: ticket_id="><script>alert('XSS')</script>
Wird die Antwort im Browser gerendert, führt dieser das eingeschleuste JavaScript im Sicherheitskontext des Opfers aus. Dies ermöglicht Session-Hijacking, Credential-Harvesting oder weitere Manipulation.
Empfohlene Massnahmen
- Sofort: Beschränkung des Zugriffs auf add.php auf notwendige Benutzer
- Patch: Upgrade auf Open ISES Tickets 3.44.2 oder höher durchführen
- Input-Validierung: Implementierung von strikter Whitelist-basierter Validierung für ticket_id
- Output-Encoding: HTML-Entity-Encoding aller Ausgaben in Attributwerten
- CSP-Header: Content-Security-Policy implementieren
- Web-Application-Firewall: Regeln gegen XSS-Pattern aktivieren
Bewertung
CVSS v3.1: 5.4 (Medium)
Die Einstufung als „Medium“ basiert auf der Anforderung einer vorherigen Authentifizierung sowie dem Fehlen eines verfügbaren Patches. Der praktische Impact bleibt dennoch erheblich, da Angreifer mit gültigem Zugang andere Benutzer kompromittieren können. Die fehlende Patch-Verfügbarkeit erhöht die praktische Gefährdung.
„`