CVE Explorer
CVE-2026-48209
An improper neutralization of user-controllable input in OTRS or ((OTRS)) Community Edition ticket handling allows authenticated attackers to perform reflected cross-site scripting (XSS) attacks via crafted request parameters associated with ticket actions. By injecting malicious JavaScript into manipulated request URLs, attackers can execute arbitrary script code in the context of an authenticated agent session when the crafted link is opened.
This issue affects OTRS:
* 7.0.x
Please note
Known exploited
Not asserted
Disputed
No
Stale source
No
Conflicts
2
Preserved source conflicts
No provider value was silently selected as the winner.
affected · 2 assertions
{"defaultStatus":"unaffected","product":"OTRS","vendor":"OTRS AG","versions":[{"status":"affected","version":"7.0.x"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/affected/0
{"defaultStatus":"affected","product":"((OTRS)) Community Edition","vendor":"OTRS AG","versions":[{"status":"affected","version":"6.x"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/affected/1
cwe · 2 assertions
{"cweId":"CWE-116","description":"CWE-116 Improper Encoding or Escaping of Output","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/problemTypes/1/descriptions/0
{"cweId":"CWE-79","description":"CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/problemTypes/0/descriptions/0
Affected products and versions
2 source assertions{"defaultStatus":"unaffected","product":"OTRS","vendor":"OTRS AG","versions":[{"status":"affected","version":"7.0.x"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/affected/0
{"defaultStatus":"affected","product":"((OTRS)) Community Edition","vendor":"OTRS AG","versions":[{"status":"affected","version":"6.x"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/affected/1
Provider-owned CVSS observations
1 source assertion{"metric":{"attackComplexity":"LOW","attackVector":"NETWORK","availabilityImpact":"NONE","baseScore":7.1,"baseSeverity":"HIGH","confidentialityImpact":"LOW","integrityImpact":"HIGH","privilegesRequired":"NONE","scope":"UNCHANGED","userInteraction":"REQUIRED","vectorString":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N","version":"3.1"},"metric_type":"cvssV3_1"}
- cve_program_cvelist_v5cvssurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/metrics/0/cvssV3_1
CWE assertions
2 source assertions{"cweId":"CWE-116","description":"CWE-116 Improper Encoding or Escaping of Output","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/problemTypes/1/descriptions/0
{"cweId":"CWE-79","description":"CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/problemTypes/0/descriptions/0
Source references
1 source assertion{"url":"https://otrs.com/release-notes/otrs-security-advisory-2026-08/"}
- cve_program_cvelist_v5referenceurn:baitaphish:normalized-source-record:v2:ac1c63b81ff4ed62735bd7e5b7a32a586c66f9c7a9325da68581b83583e32968 · sha256:7970043a257aa281… · /containers/cna/references/0
Attribution and limitations
- CVE Program CVEList V5: Reproduce the MITRE copyright designation and CVE license in copies. Source →
Provider severity values are preserved separately. Baitaphish does not convert them into a risk rating, infer affected products, or treat EPSS as observed exploitation.