SECURITY ADVISORY
- VERÖFFENTLICHUNGSDATUM:
- RELEASE TYPE:
- KRITIKALITÄT:
- BETROFFENE VERSIONEN:
- 27. Juli 2026
- Security Patch Release
- NIEDRIG
- OTOBO 10.1
Security Fixes
- [Security] SessionID-Bindung für Web-Upload-Cache – Der Cache war bisher durch eine kryptografisch unsichere Zufallszahl geschützt, wodurch authentifizierte Angreifer diese erraten und während der Artikelerstellung auf Anhänge anderer Nutzer zugreifen konnten. Diese Sicherheitslücke wurde geschlossen. [#5835]
- [Security] Rekursion im Template-Generator verhindert / CVE-2025-26843 – Wir haben eine Denial-of-Service-Schwachstelle (DoS) in Ticket-Benachrichtigungen und Autoantworten behoben, durch die Angreifer Endlosschleifen auslösen konnten. [#5797]
- [Security] FormdraftID – Eine Sicherheitslücke in FormdraftID erlaubte authentifizierten Agenten, die Entwürfe anderer Nutzer zu löschen. Diese wurde geschlossen. [#5675]
- [Security] XSS-Schwachstellen – Wir haben zwei XSS-Schwachstellen in AgentTicketEmailResend sowie im Admin-Communication-Log behoben. [#5791] [#5790]
- [Security] AgentTicketBulk – Durch eine fehlende Berechtigungsprüfung konnten Agenten bisher via Sammelaktion Tickets mit Tickets verknüpfen, auf die sie eigentlich keinen Zugriff hatten. Diese Sicherheitslücke wurde geschlossen. [#5723]
- [Security] SysConfig-Deployment – Für das SysConfig-Deployment wurde eine fehlende Berechtigungsprüfung ergänzt. [#5818]
Changes
- [Change] Systemkonfiguration – Die Übersetzung von Werten in der AdminSystemConfiguration wurde deaktiviert. [#5641]
Bugfixes
- [Bugfix] DynamicField Database: Die Sortierung der PossibleValues in der Detailansicht der DynamicField Database wurde korrigiert. [#5642]
- [Bugfix] Persönliche Einstellungen – Bestimmte persönliche Einstellungen anderer Agenten konnten beim Bearbeiten durch einen Admin verloren gehen. Dieses Verhalten ist nun behoben. [#5430]
- [Bugfix] Dynamic-Field-Ticketkategorien – Bei längeren Werten schlugen wegen Kürzungen Farbauswahl und Übersetzung fehl. [#5329]
Nächste Schritte
Update auf OTOBO 10.1.18
Wir empfehlen den Fix der Schwachstelle durchzuführen. Bitte aktualisieren Sie Ihr System.
OTOBO 10.1 Change Log
Ein umfassender Überblick über alle aktuellen und vergangenen Änderungen.
Security Patch? System-Update?
Das müssen Sie nicht allein erledigen.
Für unsere Support-Kunden: Einfach über das Portal melden oder kurz anrufen – wir sind für Sie da.
Sie arbeiten noch nicht mit uns? Vielleicht ist jetzt der perfekte Zeitpunkt. Gern unterstützen wir Sie beim nächsten Update.
Melden Sie sich – wir freuen uns auf Sie!
Unternehmen
OTOBO | Simplify work and create exceptional service experiences.
Die Source Code Owner und Maintainer hinter OTOBO.
Software
Service Management-Plattform
OTOBO Demo
OTOBO Download
OTOBO Dokumentation
Security-Problem melden:
security@otobo.org


