CVE-2026-48208
رفض الخدمة عبر عرض SVG في Ticket
- تم النشر
- 01/06/2026
- محدث
- 01/06/2026
- تخصيص CNA
- OTRS
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تحييد غير صحيح لمحتوى SVG النشط في عرض مقالات التذاكر في OTRS أو ((OTRS)) Community Edition يسمح للمهاجمين بحقن حمولات SVG مصممة خصيصًا عبر محتوى البريد الإلكتروني، مما يؤدي إلى استنزاف موارد المتصفح وحرمان الخدمة عند فتح التذاكر المتأثرة من قبل وكيل أو عميل. يمكن استغلال المشكلة دون تنفيذ JavaScript ولا يتم تخفيفها بواسطة سياسة أمان المحتوى (CSP) المكوّنة. تؤثر هذه المشكلة على OTRS: * 7.0.X * 8.0.X * 2023.X * 2024.X * 2025.X * 2026.X قبل 2026.4.X يرجى ملاحظة أن ((OTRS)) Community Edition 6.x والإصدارات الأقدم معرضة للخطر. المنتجات المبنية على ((OTRS)) Community Edition من المرجح جدًا أن تكون متأثرة أيضًا
المصادر
1هذا هو مستودع POC لـ CVE-2026-48208
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.