CVE-2026-48220 Medium CVSS 5.4/10

🟡 CVE-2026-48220: Medium Schwachstelle

CVE-2026-48220
5.4/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Die CVE-2026-48220 beschreibt eine Reflected Cross-Site Scripting (XSS) Schwachstelle in Open ISES Tickets vor Version 3.44.2. Die Vulnerabilität ermöglicht authentifizierten Angreifern die Einschleusung von beliebigem JavaScript-Code durch unsanitierte Eingabeparameter. Der Angriff wird über das POST-Parameter „frm_add_str“ in der Datei „ics205.php“ durchgeführt.

Betroffene Systeme

Betroffen sind Open ISES Tickets Installationen mit Versionsnummern vor 3.44.2. Die exakte Liste betroffener Versionen muss beim Hersteller erfragt werden. Systeme mit aktuellen Patches sind nicht betroffen.

Technische Details

Die Schwachstelle liegt in der unzureichenden Input-Validierung und Output-Encoding des Parameters „frm_add_str“ in ics205.php. Der Wert wird direkt in ein HTML-Formular-Eingabefeld als „hidden input value“ eingebunden, ohne vorherige Bereinigung.

Ein Angreifer kann einen manipulierten Request mit JavaScript-Payload erstellen. Beispiel: frm_add_str="><script>alert('XSS')</script><input%20type="

Beim Rendern der Response im Browser des Opfers wird das injizierte Skript ausgeführt. Der CVSS-Wert von 5.4 (Medium) ist begründet durch die notwendige Authentifizierung sowie die eingeschränkten Auswirkungen ohne Netzwerk-Impact.

Empfohlene Massnahmen

  • Sofort: Input-Validierung implementieren und alle Benutzereingaben whitelisten
  • Sofort: Output-Encoding für HTML-Kontext durchführen (HTML Entity Encoding)
  • Kurzfristig: Content Security Policy (CSP) Header implementieren
  • Mittelfristig: Update auf Version 3.44.2 oder höher durchführen, sobald verfügbar
  • Allgemein: Web Application Firewall (WAF) Rules für XSS-Schutz aktivieren

Bewertung

CVSS Score: 5.4 (Medium)
Angriffsvektor: Network
Authentifizierung: Erforderlich
Patchstatus: Aktuell kein Patch verfügbar

Die Vulnerabilität erfordert authentifizierten Zugriff, reduziert jedoch das Risiko erheblich. Betroffene Administratoren sollten umgehend Mitigationsmaßnahmen einleiten.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-48220-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 23.05.2026
Alle CVEs ansehen