PT-2026-42516 · Openises+1 · Tickets

·

CVE-2026-48238

·

Publicado

2026-05-21

·

Atualizado

2026-07-23

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Open ISES Tickets versões anteriores a 3.44.2
Description Existe um problema onde o endpoint 'ajax/mobile main.php' não sanitiza o parâmetro GET id antes de concatená-lo na cláusula WHERE de uma instrução SELECT usada como uma verificação de sanidade de existência de ticket. Isso permite que atacantes autenticados manipulem a semântica da consulta para ler, modificar ou destruir conteúdos do banco de dados via SQL injection, uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução.
Recommendations Atualize para a versão 3.44.2 ou posterior. Evite usar o parâmetro id no endpoint 'ajax/mobile main.php' até que a atualização seja aplicada.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48238

Produtos afetados

Tickets