CVE-2026-48246 Medium CVSS 5.9/10

🟡 CVE-2026-48246: Medium Schwachstelle

CVE-2026-48246
5.9/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-48246 ist eine Sicherheitslücke mittleren Schweregrades (CVSS 5.9) in Open ISES Tickets vor Version 3.44.2. Die Anfälligkeit betrifft die Datei ajax/reports.php, in der die TLS-Zertifikatverifizierung für HTTPS-Anfragen deaktiviert ist. Dies ermöglicht Man-in-the-Middle-Angriffe bei der Kommunikation mit der Google Maps Directions API während der Incident-Report-Generierung.

Betroffene Systeme

Betroffen sind alle Installationen von Open ISES Tickets in Versionen vor 3.44.2. Das Ticketing-System wird in verschiedenen Umgebungen zur Incident- und Request-Verwaltung eingesetzt.

Technische Details

Die Sicherheitslücke entsteht durch unsichere cURL-Konfiguration in ajax/reports.php. Der Parameter CURLOPT_SSL_VERIFYPEER ist auf false gesetzt, während CURLOPT_SSL_VERIFYHOST nicht konfiguriert ist. Dies deaktiviert sowohl die Verifizierung des SSL-Zertifikats als auch die Validierung des Hostname.

Ein Angreifer in einer privilegierten Netzwerkposition (z.B. auf dem Ăśbertragungsweg zwischen Server und Google-API-Endpoint) kann folgende Aktionen durchfĂĽhren:

  • Zertifikate fälschen und präsentieren
  • Anfragen und Antworten abfangen und ĂĽberwachen
  • Inhalte manipulieren (API-Keys, Session-Daten)
  • Vertrauliche Informationen exfiltrieren

Empfohlene Massnahmen

Unmittelbare Aktionen:

  • Update auf Open ISES Tickets 3.44.2 oder höher durchfĂĽhren
  • Netzwerksegmentierung zur Google-API implementieren
  • VPN/verschlĂĽsselte Verbindungen fĂĽr API-Kommunikation erwägen
  • Audit-Logs auf verdächtige API-Aktivitäten ĂĽberprĂĽfen

Bewertung

Der CVSS-Score von 5.9 klassifiziert dies als Medium-Severity-Vulnerability. Das Angriffsvektor ist Network-basiert, erfordert aber eine spezifische Netzwerkposition. Ohne verfügbaren Patch sollte die Implementierung von Mitigationsmassnahmen priorisiert werden. Der Zugang zu API-Keys und Session-Daten stellt ein erhebliches Risiko für die Systemintegrität dar.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-48246-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 23.05.2026
Alle CVEs ansehen