CVE-2026-48208
Negazione del servizio tramite rendering SVG in Ticket
- Pubblicato
- 1 giu 2026
- Aggiornato
- 1 giu 2026
- Assegnazione CNA
- OTRS
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 26,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una neutralizzazione impropria del contenuto SVG attivo nel rendering degli articoli dei ticket in OTRS o ((OTRS)) Community Edition consente agli aggressori di iniettare payload SVG appositamente predisposti tramite il contenuto delle email, portando all'esaurimento delle risorse lato browser e al denial of service quando i ticket interessati vengono aperti da un agente o da un cliente. Il problema può essere sfruttato senza l'esecuzione di JavaScript e non viene mitigato dalla Content Security Policy (CSP) configurata. Il problema riguarda OTRS: * 7.0.X * 8.0.X * 2023.X * 2024.X * 2025.X * 2026.X prima di 2026.4.X Si prega di notare che ((OTRS)) Community Edition 6.x e versioni precedenti sono vulnerabili. Anche i prodotti basati su ((OTRS)) Community Edition sono molto probabilmente interessati.
Fonti
1Questo è il repo POC per CVE-2026-48208
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.