CVE-2026-1048CVE-2026-1048是LigeroSmart软件中的一个存储型跨站脚本(XSS)漏洞,存在于6.1.26及之前版本中。该漏洞位于otrs/index.pl?Action=AgentTicketZoom页面的TicketID参数处理逻辑中,攻击者可通过构造恶意Payload注入JavaScript代码。当其他用户访问包含恶意代码的工单详情页面时,注入的脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取或钓鱼攻击。由于该漏洞的利用代码已在公开渠道发布,且利用复杂度较低,建议相关用户尽快采取防护措施。LigeroSmart作为OTRS(开源工单系统)的分支版本,被广泛应用于企业IT服务管理和客户支持场景,因此该漏洞可能影响大量组织的日常运营。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于LigeroSmart的AgentTicketZoom功能模块中。漏洞产生的根本原因是程序未对用户提交的TicketID参数进行充分的输入验证和输出编码。当攻击者通过URL参数TicketID注入恶意JavaScript代码(如<script>alert(document.cookie)</script>)时,该Payload会被存储在数据库中。随后,当其他用户访问该工单详情页面时,服务器从数据库取出未经过滤的数据并嵌入到HTML响应中,导致恶意脚本在受害者浏览器上下文中执行。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账号、执行任意前端操作或进行钓鱼攻击。由于CVSS评分较低(3.5),该漏洞的机密性和完整性影响均为低级别,但仍需引起重视。