„`html
Zusammenfassung
CVE-2026-48246 ist eine Sicherheitslücke mittleren Schweregrades (CVSS 5.9) in Open ISES Tickets vor Version 3.44.2. Die Anfälligkeit betrifft die Datei ajax/reports.php, in der die TLS-Zertifikatverifizierung für HTTPS-Anfragen deaktiviert ist. Dies ermöglicht Man-in-the-Middle-Angriffe bei der Kommunikation mit der Google Maps Directions API während der Incident-Report-Generierung.
Betroffene Systeme
Betroffen sind alle Installationen von Open ISES Tickets in Versionen vor 3.44.2. Das Ticketing-System wird in verschiedenen Umgebungen zur Incident- und Request-Verwaltung eingesetzt.
Technische Details
Die Sicherheitslücke entsteht durch unsichere cURL-Konfiguration in ajax/reports.php. Der Parameter CURLOPT_SSL_VERIFYPEER ist auf false gesetzt, während CURLOPT_SSL_VERIFYHOST nicht konfiguriert ist. Dies deaktiviert sowohl die Verifizierung des SSL-Zertifikats als auch die Validierung des Hostname.
Ein Angreifer in einer privilegierten Netzwerkposition (z.B. auf dem Ăśbertragungsweg zwischen Server und Google-API-Endpoint) kann folgende Aktionen durchfĂĽhren:
- Zertifikate fälschen und präsentieren
- Anfragen und Antworten abfangen und ĂĽberwachen
- Inhalte manipulieren (API-Keys, Session-Daten)
- Vertrauliche Informationen exfiltrieren
Empfohlene Massnahmen
Unmittelbare Aktionen:
- Update auf Open ISES Tickets 3.44.2 oder höher durchführen
- Netzwerksegmentierung zur Google-API implementieren
- VPN/verschlüsselte Verbindungen für API-Kommunikation erwägen
- Audit-Logs auf verdächtige API-Aktivitäten überprüfen
Bewertung
Der CVSS-Score von 5.9 klassifiziert dies als Medium-Severity-Vulnerability. Das Angriffsvektor ist Network-basiert, erfordert aber eine spezifische Netzwerkposition. Ohne verfügbaren Patch sollte die Implementierung von Mitigationsmassnahmen priorisiert werden. Der Zugang zu API-Keys und Session-Daten stellt ein erhebliches Risiko für die Systemintegrität dar.
„`