CVE-2026-48208
Denial-of-Service über SVG-Rendering in Ticket
- Veröffentlicht
- 01.06.2026
- Aktualisiert
- 01.06.2026
- CNA zuweisen
- OTRS
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 26,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine unsachgemäße Neutralisierung von aktivem SVG-Inhalt in der Ticket-Artikel-Rendering von OTRS oder ((OTRS)) Community Edition ermöglicht es Angreifern, speziell präparierte SVG-Payloads über E-Mail-Inhalte einzuschleusen, was zu einer Erschöpfung der Browser-Ressourcen und einem Denial-of-Service führt, wenn betroffene Tickets von einem Agenten oder Kunden geöffnet werden. Das Problem kann ohne JavaScript-Ausführung ausgenutzt werden und wird nicht durch die konfigurierte Content Security Policy (CSP) abgemildert. Dieses Problem betrifft OTRS: * 7.0.X * 8.0.X * 2023.X * 2024.X * 2025.X * 2026.X vor 2026.4.X Bitte beachten Sie, dass ((OTRS)) Community Edition 6.x und frühere Versionen anfällig sind. Produkte, die auf der ((OTRS)) Community Edition basieren, sind sehr wahrscheinlich ebenfalls betroffen.
Quellen
1Dies ist das POC-Repo für CVE-2026-48208
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.