SK-CERT Bezpečnostné varovanie V20260114-01
| Dôležitosť | Vysoká |
| Klasifikácia | Neutajované/TLP:CLEAR |
| CVSS Skóre |
7.5 |
| Identifikátor |
| osTicket – bezpečnostná zraniteľnosť |
| Popis |
| Bezpečnostní výskumníci zverejnili informácie o zraniteľnosti helpdesk a ticketovacieho systému osTicket od spoločnosti Enhancesoft. Bezpečnostná zraniteľnosť s identifikátorom CVE-2026-22200 spočíva v nedostatočnom overovaní používateľských vstupov a vzdialený útočník by ju vytvorením tiketov obsahujúcich PHP Filter výrazy mohol zneužiť na získanie neoprávneného prístupu k ciltivým údajom. V kombinácii so zraniteľnosťou CVE-2024-2961 v GNU C knižnici používanej na Linux systémoch môže byť CVE-2026-22200 zneužitá pre upload webshellov a vzdialené vykonanie ľubovoľných príkazov na osTicket serveri. |
| Dátum prvého zverejnenia varovania |
| 12.1.2026 |
| CVE |
| CVE-2026-22200 |
| IOC |
| – |
| Zasiahnuté systémy |
| osTicket vo verzii staršej ako 1.18.2 (vrátane) |
| Následky |
| Neoprávnený prístup k citlivým údajom |
| Odporúčania |
| Pri produktoch, pre ktoré ešte neboli vydané bezpečnostné záplaty, odporúčame zraniteľnosti mitigovať, sledovať stránky výrobcu a po vydaní príslušných záplat systémy aktualizovať. Pre dočasnú mitigáciu bezpečnostní výskumníci odporúčajú: Limitovať prístup k osTicket serveru a jeho funkciám zavedením zoznamu pre riadenie prístupov (ACL). Aktualizovať osTicket konfiguráciu v Admin Paneli -> záložka "Users" pre znefunkčnenie samoregistrácie používateľov Aktualizovať osTicket konfiguráciu v Admin Paneli -> záložka "Users" pre vyžiadanie registrácie a prihlásenia za účelom vytvárania ticketov Aktualizovať osTicket konfiguráciu v Admin Paneli -> záložka "System" pre znefunkčnenie HTML kódu v e-mailových správach a vláknach tiketov Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč. |
| Zdroje |
|
https://horizon3.ai/attack-research/vulnerabilities/cve-2026-22200/ https://www.vulncheck.com/advisories/osticket-pdf-export-arbitrary-file-read https://www.tenable.com/cve/CVE-2026-22200 |
« Späť na zoznam

