Oficiálna stránka SK

Doména gov.sk je oficálna

Toto je oficiálna webová stránka orgánu verejnej moci Slovenskej republiky. Oficiálne stránky využívajú najmä doménu gov.sk. Odkazy na jednotlivé webové sídla orgánov verejnej moci nájdete na tomto odkaze.

Táto stránka je zabezpečená

Buďte pozorní a vždy sa uistite, že zdieľate informácie iba cez zabezpečenú webovú stránku verejnej správy SR. Zabezpečená stránka vždy začína https:// pred názvom domény webového sídla.

SK-CERT Bezpečnostné varovanie V20260114-01

Dôležitosť Vysoká
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
7.5
Identifikátor
osTicket – bezpečnostná zraniteľnosť
Popis
Bezpečnostní výskumníci zverejnili informácie o zraniteľnosti helpdesk a ticketovacieho systému osTicket od spoločnosti Enhancesoft.
Bezpečnostná zraniteľnosť s identifikátorom CVE-2026-22200 spočíva v nedostatočnom overovaní používateľských vstupov a vzdialený útočník by ju vytvorením tiketov obsahujúcich PHP Filter výrazy mohol zneužiť na získanie neoprávneného prístupu k ciltivým údajom.

V kombinácii so zraniteľnosťou CVE-2024-2961 v GNU C knižnici používanej na Linux systémoch môže byť CVE-2026-22200 zneužitá pre upload webshellov a vzdialené vykonanie ľubovoľných príkazov na osTicket serveri.

Dátum prvého zverejnenia varovania
12.1.2026
CVE
CVE-2026-22200
IOC
Zasiahnuté systémy
osTicket vo verzii staršej ako 1.18.2 (vrátane)
Následky
Neoprávnený prístup k citlivým údajom
Odporúčania
Pri produktoch, pre ktoré ešte neboli vydané bezpečnostné záplaty, odporúčame zraniteľnosti
mitigovať, sledovať stránky výrobcu a po vydaní príslušných záplat systémy aktualizovať.
Pre dočasnú mitigáciu bezpečnostní výskumníci odporúčajú:
Limitovať prístup k osTicket serveru a jeho funkciám zavedením zoznamu pre riadenie prístupov (ACL).
Aktualizovať osTicket konfiguráciu v Admin Paneli -> záložka "Users" pre znefunkčnenie samoregistrácie používateľov
Aktualizovať osTicket konfiguráciu v Admin Paneli -> záložka "Users" pre vyžiadanie registrácie a prihlásenia za účelom vytvárania ticketov
Aktualizovať osTicket konfiguráciu v Admin Paneli -> záložka "System" pre znefunkčnenie HTML kódu v e-mailových správach a vláknach tiketov
Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://horizon3.ai/attack-research/vulnerabilities/cve-2026-22200/
https://www.vulncheck.com/advisories/osticket-pdf-export-arbitrary-file-read
https://www.tenable.com/cve/CVE-2026-22200

« Späť na zoznam