CVE-2026-48208
टिकट में SVG रेंडरिंग के माध्यम से सेवा-अस्वीकृति
- प्रकाशित
- 1 जून 2026
- अद्यतन
- 1 जून 2026
- सीएनए असाइन करना
- OTRS
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 26.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OTRS या ((OTRS)) Community Edition टिकट आर्टिकल रेंडरिंग में सक्रिय SVG सामग्री का अनुचित न्यूट्रलाइज़ेशन हमलावरों को ईमेल सामग्री के माध्यम से विशेष रूप से तैयार किए गए SVG पेलोड इंजेक्ट करने की अनुमति देता है, जिससे प्रभावित टिकट किसी एजेंट या ग्राहक द्वारा खोले जाने पर ब्राउज़र-साइड संसाधन की कमी और सेवा से वंचित (denial of service) हो सकता है। इस समस्या का शोषण JavaScript निष्पादन के बिना किया जा सकता है और यह कॉन्फ़िगर की गई Content Security Policy (CSP) द्वारा कम नहीं होती है। यह समस्या OTRS को प्रभावित करती है: * 7.0.X * 8.0.X * 2023.X * 2024.X * 2025.X * 2026.X, 2026.4.X से पहले। कृपया ध्यान दें कि ((OTRS)) Community Edition 6.x और उससे पहले के संस्करण असुरक्षित हैं। ((OTRS)) Community Edition पर आधारित उत्पाद भी प्रभावित होने की बहुत संभावना है।
स्रोत
1यह CVE-2026-48208 के लिए POC रेपो है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।