CVE-2026-48244 Medium CVSS 5.3/10

🟡 CVE-2026-48244: Medium Schwachstelle

CVE-2026-48244
5.3/10
Medium
Nein
Various
Network

„`html




CVE-2026-48244 – Hardcoded API Key in Open ISES Tickets

CVE-2026-48244: Hardcoded Google Maps API-SchlĂĽssel in Open ISES Tickets

Zusammenfassung

In Open ISES Tickets vor Version 3.44.2 wurde ein hardcodierter Google Maps API-Schlüssel in der Datei settings.inc.php eingebettet und in das öffentliche Quellcode-Repository committed. Die Schwachstelle ermöglicht es unbefugten Personen mit Lesezugriff auf das Repository, den API-Schlüssel zu extrahieren und damit Google Maps Platform-Anfragen zu tätigen, die gegen das Google Cloud-Projekt des ursprünglichen Eigentümers abgerechnet werden.

Betroffene Systeme

  • Open ISES Tickets vor Version 3.44.2
  • Systeme mit offenen Git-Repositories
  • Installationen mit Zugriff auf öffentliche Quellcode-Verwaltung

Technische Details

Angriffsvektor: Network (Netzwerk)

CVSS-Score: 5.3 (Medium)

Die Schwachstelle resultiert aus unsicheren Entwicklungspraktiken. Konfigurationsdateien mit sensiblen Anmeldeinformationen sollten niemals im Versionskontrollsystem committed werden. Der exponierte API-Schlüssel bietet Dritten die Möglichkeit, Anfragen an die Google Maps Platform zu stellen, ohne sich authentifizieren zu müssen, was zu unbefugter Ressourcennutzung und finanziellen Schäden führt.

Empfohlene Massnahmen

  1. Sofortige Aktualisierung: Update auf Open ISES Tickets Version 3.44.2 oder höher durchführen
  2. API-SchlĂĽssel regenerieren: Neuen Google Maps API-SchlĂĽssel in der Google Cloud Console erstellen
  3. Repository-Bereinigung: Git-Historie ĂĽberprĂĽfen und Commits mit sensiblen Daten entfernen (git-filter-branch oder BFG Repo-Cleaner nutzen)
  4. Zugriffskontrolle: API-Schlüssel auf spezifische IPs oder Referrer beschränken
  5. Monitoring: Google Cloud-Abrechnungsberichte auf unerwartete Kosten ĂĽberwachen
  6. Best Practices: Umgebungsvariablen oder Secret-Management-Systeme fĂĽr sensible Konfigurationen verwenden

Bewertung

Die Schwachstelle wird mit CVSS 5.3 als mittel bewertet. Das Expositionsrisiko ist erheblich, da der API-Schlüssel öffentlich zugänglich ist. Ein Patch wird derzeit nicht bereitgestellt; eine Workaround-Implementierung durch die oben beschriebenen Massnahmen ist erforderlich.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-48244-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 23.05.2026
Alle CVEs ansehen