CVE-2026-48236: SQL Injection w Open ISES Tickets przed wersją 3.44.2
Wykryto podatność SQL Injection w Open ISES Tickets przed 3.44.2 umożliwiającą atakującym modyfikację danych. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 11.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Open ISES Tickets przed wersją 3.44.2 wykryto podatność SQL Injection w pliku db_loader.php, gdzie parametry POST są nieprawidłowo łączone w zapytania do bazy danych bez odpowiedniej sanitacji. Atakujący z uprawnieniami mogą manipulować zapytaniami SQL, co pozwala na odczyt, modyfikację lub usunięcie danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla integralności i poufności danych w systemach korzystających z Open ISES Tickets. Atakujący mogą wykorzystać lukę do nieautoryzowanego dostępu i modyfikacji danych, co może prowadzić do zakłóceń w działaniu usług oraz utraty zaufania klientów. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do naprawy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji do wersji 3.44.2 lub nowszej i ich wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do interfejsu db_loader.php, monitoruj logi pod kątem podejrzanych zapytań SQL oraz przeprowadź przegląd uprawnień użytkowników. Priorytetyzuj działania naprawcze w oparciu o ryzyko i ekspozycję systemu.