CVE-2026-1049CVE-2026-1049是发现于LigeroSmart系统中的一个存储型跨站脚本(XSS)安全漏洞。该漏洞存在于Web应用程序的/otrs/index.pl文件中,攻击者可以通过构造恶意的TicketID参数来注入任意JavaScript代码。由于该漏洞需要用户交互才能触发,攻击者通常会诱导管理员或客服人员在查看工单时点击恶意链接,从而窃取会话Cookie、劫持用户账户或执行其他恶意操作。LigeroSmart是一款基于OTRS的开源工单管理系统,广泛应用于企业的客户服务和IT服务管理场景。该漏洞影响LigeroSmart 6.1.26及之前版本,CVSS评分3.5,属于低危漏洞。尽管评分较低,但考虑到工单系统通常处理敏感的客户信息和企业数据,漏洞仍需引起重视。
该漏洞属于典型的反射型跨站脚本(Reflected XSS)漏洞,攻击者通过URL参数TicketID注入恶意JavaScript代码。当用户访问包含恶意payload的链接时,服务器未对用户输入进行充分的输入验证和输出编码,直接将用户可控的TicketID参数值回显到响应页面中。攻击者可以利用此漏洞构造钓鱼链接,通过社会工程学手段诱骗目标用户点击。成功利用后,攻击者可以获取用户的会话令牌,以受害者身份执行操作,或在页面中注入虚假内容。由于漏洞位于工单系统的核心文件/otrs/index.pl中,攻击者可能针对客服人员或管理员发起定向攻击,以获取更高权限的账户控制权。修复方案应对用户输入进行严格的白名单验证,并对所有输出到HTML上下文的内容进行适当的转义编码。