SICHERHEIITSHINWEIS
- VERÖFFENTLICHUNGSDATUM:
- RELEASE TYPE:
- KRITIKALITÄT:
- BETROFFENE VERSIONEN:
- 16. September 2026
- Security Patch Release
- HOCH
- OTOBO 11.1 Beta
Security Fixes
- [Security Fix – hohe Kritikalität] In sehr spezifischen Konstellationen konnten in OTOBO Umgebungen mit ‚HTTP Basic Auth‘-Authentifizierungs-Backend Rechte / fremde Sessions abgegriffen werden. [#6128]
Welche Systeme im Detail betroffen sind und konkrete Handlungsempfehlungen finden Sie hier.
- [Security] Verhindern der Aufzählung von Queue-Namen in ‚AgentTicketQueue‘. [#6092]
- [Security] Update der moment.js JavaScript Bibliothek von 2.29.3 auf 2.30.1. [#6061]
- [Security] VirtualFS Write: Nachbesserung des bisher nicht ausreichenden `Content`-Checks. [#5572]
Verbesserungen
- [Enhancement] Neuimplementierung des Postmasterfilters zum Erkennen von Anhängen. [#3422]
- [Enhancement] Nested LDAP Sync: Verwenden der kompletten Information aus dem ‚memberurl‘-Attribut. [#4696]
- [Enhancement] AdminDynamicField: Filter nach Feldtypen ergänzt. [#5584]
- [Enhancement] Prozessmanagement: Implementierung von globalen vs. lokalen Scopes und Namespaces für Prozesselemente. [#5589]
- [Enhancement] Aufnahme der DynamischenFelder vom Typ Database in Sets. [#5915]
- [Enhancement] DynamicField Database: weitere Eingrenzung filterbarer dynamischer Felder für OTOBO 11.1. [#5924]
- [Enhancement] Entfernen der entrypoint.sh-Abhängigleit für die native systemd-Datei. [#5956]
- [Enhancement] Hinzunahme von „server_tokens=off“ zur Nginx Config. [#6046]
- [Enhancement] Aktivieren der FieldTypeSettings für individuelle Skriptfelder. [#6053]
Bugfixes
- [Bugfix] Optimierte Interaktion zwischen Linsen- und Referenzfeldern. [#3186]
- [Bugfix] Korrektur der Berechnung der Gesamtzeit für einen Artikel bei mehrfacher Bearbeitung. [#3592]
- [Bugfix] Überarbeitung der Anzeige Dynamischer Felder vom Typ Richtext im Aktivitätsdialog. [#3720]
- [Bugfix] Login-Button war nicht via Tab-Taste erreichbar. [#5351]
- [Bugfix] Korrektes Füllen von $Param{Queue} in AgentDynamicFieldDBSearch.pm und CustomerDynamicFieldDBSearch.pm. [#5552]
- [Bugfix] VirtualFS Write: Optimierung des ‚Content‘-Checks. [#5572]
- [Bugfix] Aussetzen der Suche nach ähnlichen Tickets durch Elasticsearch für Tickets ohne Artikel. [#5930]
- [Bugfix] DynamicField Database: Korrektes Entfernen des letzten bestehenden Eintrags in einem MultiValue-Element beim Klick auf Minus. [#5932]
- [Bugfix] Mehr Kontext für Fehlermeldungen in der Dynamic Field Reference-Maske. [#5939]
- [Bugfix] Optimierung von ExternalSourceTransform. [#5942]
- [Bugfix] Korrektur eines Fehlers beim Ticket-Teilen. [#5945]
- [Bugfix] Korrigiertes Parsen der Daten zu installierten Paketen. [#5947]
- [Bugfix] Korrigierte Ablage von Kunden-Zertifikaten. [#5952]
- [Bugfix] Angleichen der Zeilenabstände innerhalb von Listen im CKEditor. [#5966]
- [Bugfix] SysConfigMigrateDynamicFieldNamespaces funktioniert nun auch für leere Alteinträge in DynamicField::Namespaces. [#5970]
- [Bugfix] Der Admin Eintrag für AdminOAuthTokenStore ist jetzt im Standard aktiv, so dass die neuen OIDC Functional Accounts auch gefunden werden. [#5971]
- [Bugfix] AdminDynamicFieldLens: Korrektur der ConfigItem-Feldtypennamen in der Whitelist. [#6025]
- [Bugfix] ACLs funktionieren nun auch in einer Linse auf ein Set für Felder innerhalb des Sets. [#6086]
- [Bugfix] Erstes Laden der Seite: ACL-Berechnungen auch für Linsenfelder. [#6094]
- [Bugfix] Mit diesem Fix können nun auch DF-Label für Dynamische Felder in DF-Sets übersetzt werden. [#6099]
- [Bugfix] Korrektur der Anzeige von Werten einer Linse mit einem Set-Feld als Attribut (z. B. in der Ticket-Historie). [#6104]
- [Bugfix] Korrekturen am ConfigItem ACL import. [#6119]
- und viele weitere
Nächste Schritte
Update auf OTOBO 11.1.0 Beta3
Wir empfehlen, auch Testsysteme schnellstmöglich zu aktualisieren.
OTOBO 11.1 Change Log
Ein umfassender Überblick über alle aktuellen und vergangenen Änderungen.
Security Patch? System-Update?
Wir unterstützen gerne.
Unternehmen
OTOBO | Simplify work and create exceptional service experiences.
Die Source Code Owner und Maintainer hinter OTOBO.
Software
Service Management-Plattform
OTOBO Demo
OTOBO Download
OTOBO Dokumentation
Security-Problem melden:
security@otobo.org


