• Deutsch
  • English
  • Anmeldung OTOBO Community
+49 (0)9427 68 39 000
OTOBO
  • SOFTWARE
    • Software | Überblick
    • IT Service Management
    • Customer Service Management
    • Enterprise Service Management
    • Demo
    • Download
    • Dokumentation
  • SERVICES
    • Überblick Services
    • Beratung
    • Training
    • Entwicklung
    • OTRS Migration zu OTOBO
    • Support
    • Managed Service
    • Support-Portal
  • UNTERNEHMEN
    • Über uns
    • Karriere
    • Partner
    • Kontakt
    • Newsletter
  • RESSOURCEN
  • COMMUNITY
    • Open Source
    • Community Forum
    • Download
    • Dokumentation
    • OTOBO übersetzen
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü

SECURITY ADVISORY

OTOBO 11.0.17 – Security Patch

  • VERÖFFENTLICHUNGSDATUM:
  • RELEASE TYPE:
  • KRITIKALITÄT:
  • BETROFFENE VERSIONEN:
  • 27. Juli 2026
  • Security Patch Release
  • NIEDRIG
  • OTOBO 11.0

Security Fixes

  • [Security] SessionID-Bindung für Web-Upload-Cache – Der Cache war bisher durch eine kryptografisch unsichere Zufallszahl geschützt, wodurch authentifizierte Angreifer diese erraten und während der Artikelerstellung auf Anhänge anderer Nutzer zugreifen konnten. Diese Sicherheitslücke wurde geschlossen. [#5835]
  • [Security] Rekursion im Template-Generator verhindert / CVE-2025-26843 – Wir haben eine Denial-of-Service-Schwachstelle (DoS) in Ticket-Benachrichtigungen und Autoantworten behoben, durch die Angreifer Endlosschleifen auslösen konnten. [#5797]
  • [Security] FormDraftID – Eine Sicherheitslücke in FormDraftID erlaubte authentifizierten Agenten, die Entwürfe anderer Nutzer zu löschen. Diese wurde geschlossen. [#5675]
  • [Security] XSS-Schwachstellen – Wir haben zwei XSS-Schwachstellen in AgentTicketEmailResend sowie im Admin-Communication-Log behoben. [#5791] [#5790]
  • [Security] AgentTicketBulk – Durch eine fehlende Berechtigungsprüfung konnten Agenten bisher via Sammelaktion Tickets mit Tickets verknüpfen, auf die sie eigentlich keinen Zugriff hatten. Diese Sicherheitslücke wurde geschlossen. [#5723]
  • [Security] SysConfig-Deployment – Für das SysConfig-Deployment wurde eine fehlende Berechtigungsprüfung ergänzt. [#5818]

Changes

  • [Change] Systemkonfiguration – Die Übersetzung von Werten in der AdminSystemConfiguration wurde deaktiviert. [#5641]

Bugfixes

  • [Bugfix] DynamicField Database – Die Sortierung der PossibleValues in der Detailansicht der DynamicField Database wurde korrigiert. [#5642]
  • [Bugfix] Persönliche Einstellungen – Bestimmte persönliche Einstellungen anderer Agenten konnten beim Bearbeiten durch einen Admin verloren gehen. Dieses Verhalten ist nun behoben. [#5430]
  • [Bugfix] Dynamic-Field-Ticketkategorien – Bei längeren Werten schlugen wegen Kürzungen Farbauswahl und Übersetzung fehl. [#5329]
  • [Bugfix] Ticketinfo Widget – Die fehlerhafte Darstellung des Ticketinfo-Widgets in CustomerTicketZoom ist korrigiert. [#5000]
  • [Bugfix] AgentTicketArticleEdit – Beim nachträglichen Bearbeiten von Artikeln wurde im Ticket wie in der Versionsübersicht der ursprüngliche Autor auch als Bearbeiter angezeigt, das ist korrigiert. [#5620]
  • [Bugfix] DynamicField Import – Fehlende Update-Events für Script Dynamic Fields beim Import ergänzt. [#5485]
  • [Bugfix] DynamicField Text – Neues Multivalue-Element startet nun leer statt mit dem Wert des vorherigen Elements vorausgefüllt. [#5551]
  • [Bugfix] DF Reference Agent – Funktioniert nun auch ohne Filterung nach Gruppen. [#5469]
  • [Bugfix] Network Transport Endpoint – Begrenzung auf 250 Zeichen wurde aufgehoben. [#5262]
  • [Bugfix] Button „Show deleted articles“ – Lässt sich wieder deaktivieren. [#5445]
  • [Bugfix] Text-Einzug – Einzugs-Buttons (Indent) im CKEditor funktionieren wieder. [#5438]
  • [Bugfix] TicketAppointments-Event – Das Event wird nicht mehr fälschlich mehrfach ausgelöst. [#4220]

Verbesserungen

  • [Enhancement] Durch einen zusätzlichen Parameter „external Source“ in der Übergangsaktion „DynamicFieldSet“können übergebene Werte nun auch als externe Quelle interpretiert werden. [#5882]
  • [Enhancement] Die Übergangsaktion TicketCustomerSet unterstützt nun auch via „_Data“-Tag bereitgestellte Werte für Referenzfelder. [#5902]

Nächste Schritte

Update auf OTOBO 11.0.17

Wir empfehlen den Fix der Schwachstelle durchzuführen. Bitte aktualisieren Sie Ihr System.

➞ Download Security Patch

OTOBO 11.0 Change Log

Ein umfassender Überblick über alle aktuellen und vergangenen Änderungen.

➞ See all changes

Security Patch? System-Update?
Das müssen Sie nicht allein erledigen.

Für unsere Support-Kunden: Einfach über das Portal melden oder kurz anrufen – wir sind für Sie da.

Sie arbeiten noch nicht mit uns? Vielleicht ist jetzt der perfekte Zeitpunkt. Gern unterstützen wir Sie beim nächsten Update.

Melden Sie sich – wir freuen uns auf Sie!

Kontakt
Search Search

Filtern nach

  • Add-On Feature
  • Artikel
  • Case Studies
  • News
  • Release Notes
  • Security Patch

Filter zurücksetzen

Newsletter | Melden Sie sich an, um Neuigkeiten und Updates von OTOBO zu erhalten.

Unternehmen

Über uns
Karriere
Stellenbörse
Partner werden
Kontakt
Newsletter

OTOBO | Simplify work and create exceptional service experiences.

Die Source Code Owner und Maintainer hinter OTOBO.

Software

Service Management-Plattform
OTOBO Demo
OTOBO Download
OTOBO Dokumentation

Security-Problem melden:
security@otobo.org

Services

Support-Portal
Beratung
Training
Support
Managed Services
Erweiterung
OTRS Migration
Partner finden

Community

Open Source
Community Forum
Mitmachen
OTOBO Developer
OTOBO@GitHub

© 2026 Rother OSS GmbH | All rights reserved.
  • Cookie-Einstellungen
  • Impressum
  • Datenschutz
  • Haftungsausschluss
Link to: OTOBO 10.1.18 Link to: OTOBO 10.1.18 OTOBO 10.1.18OTOBO Security Patch Link to: OTOBO 11.1.0 Beta2 Link to: OTOBO 11.1.0 Beta2 OTOBO Security PatchOTOBO 11.1.0 Beta2
Nach oben scrollen Nach oben scrollen Nach oben scrollen