PT-2026-42510 · Openises+1 · Tickets

CVE-2026-48232

·

Publicado

2026-05-21

·

Atualizado

2026-07-23

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open ISES Tickets versões anteriores a 3.44.2
Description Existe um problema no endpoint 'ajax/fullsit incidents.php' onde o parâmetro GET offset é concatenado na cláusula LIMIT de uma instrução SELECT sem a devida sanitização. Isso permite que atacantes autenticados manipulem a semântica da consulta para ler, modificar ou destruir conteúdos do banco de dados via SQL injection, uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução.
Recommendations Atualize para a versão 3.44.2 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint 'ajax/fullsit incidents.php' ou evite o uso do parâmetro offset.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48232

Produtos afetados

Tickets