MEDIUM✓ PATCH🇬🇧 English

CVE-2026-48208

CVSS 6.5v3.1pub. 2026-06-01upd. 2026-07-22

Nieprawidłowa neutralizacja aktywnej zawartości SVG w renderowaniu artykułów ticketów OTRS lub OTRS Community Edition pozwala ataczkownikom na wstrzyknięcie specjalnie przygotowanych payload'ów SVG poprzez zawartość e-maili, co prowadzi do wyczerpania zasobów przeglądarki i denial of service, gdy dotknięte tickety są otwierane przez agenta lub klienta. Problem można eksploatować bez wykonywania JavaScript i nie jest łagodzony przez skonfigurowaną Content Security Policy (CSP). Podatność dotyczy OTRS 7.0.X, 8.0.X, 2023.X, 2024.X, 2025.X oraz wersji 2026.X poniżej 2026.4.X. OTRS Community Edition w wersji 6.x i starszych jest podatna, podobnie jak produkty oparte na OTRS Community Edition.

Pokaż oryginał (EN)

An improper neutralization of active SVG content in OTRS or ((OTRS)) Community Edition ticket article rendering allows attackers to inject specially crafted SVG payloads via email content, leading to browser-side resource exhaustion and denial of service when affected tickets are opened by an agent or customer. The issue can be exploited without JavaScript execution and is not mitigated by the configured Content Security Policy (CSP). This issue affects OTRS: * 7.0.X * 8.0.X * 2023.X * 2024.X * 2025.X * 2026.X before 2026.4.X Please note that ((OTRS)) Community Edition 6.x and before are vulnerable. Products based on the ((OTRS)) Community Edition also very likely to be affected

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
  • Otrs

    APP
    Otrs
    ≤ 6.0.327.0.0 – 8.0.372023.0.0 – 2026.4.1 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2026-48188CRITICAL9.1PL ✓ten sam produkt

OTRS / Community Edition: SQL injection z pominięciem uwierzytelnienia

CVE-2026-48209HIGH7.1ten sam produkt

An improper neutralization of user-controllable input in OTRS or ((OTRS)) Community Edition ticket handling al...

CVE-2023-6254HIGH8.1ten sam produkt

A Vulnerability in OTRS AgentInterface and ExternalInterface allows the reading of plain text passwords which ...

CVE-2023-5422HIGH8.7ten sam produkt

The functions to fetch e-mail via POP3 or IMAP as well as sending e-mail via SMTP use OpenSSL for static SSL o...

CVE-2023-38056HIGH7.2ten sam produkt

Improper Neutralization of commands allowed to be executed via OTRS System Configuration e.g. SchedulerCronTas...