SECURITY ADVISORY
- VERÖFFENTLICHUNGSDATUM:
- RELEASE TYPE:
- KRITIKALITÄT:
- BETROFFENE VERSIONEN:
- 27. Juli 2026
- Security Patch Release
- NIEDRIG
- OTOBO 11.0
Security Fixes
- [Security] SessionID-Bindung für Web-Upload-Cache – Der Cache war bisher durch eine kryptografisch unsichere Zufallszahl geschützt, wodurch authentifizierte Angreifer diese erraten und während der Artikelerstellung auf Anhänge anderer Nutzer zugreifen konnten. Diese Sicherheitslücke wurde geschlossen. [#5835]
- [Security] Rekursion im Template-Generator verhindert / CVE-2025-26843 – Wir haben eine Denial-of-Service-Schwachstelle (DoS) in Ticket-Benachrichtigungen und Autoantworten behoben, durch die Angreifer Endlosschleifen auslösen konnten. [#5797]
- [Security] FormdraftID – Eine Sicherheitslücke in FormdraftID erlaubte authentifizierten Agenten, die Entwürfe anderer Nutzer zu löschen. Diese wurde geschlossen. [#5675]
- [Security] XSS-Schwachstellen – Wir haben zwei XSS-Schwachstellen in AgentTicketEmailResend sowie im Admin-Communication-Log behoben. [#5791] [#5790]
- [Security] AgentTicketBulk – Durch eine fehlende Berechtigungsprüfung konnten Agenten bisher via Sammelaktion Tickets mit Tickets verknüpfen, auf die sie eigentlich keinen Zugriff hatten. Diese Sicherheitslücke wurde geschlossen. [#5723]
- [Security] SysConfig-Deployment – Für das SysConfig-Deployment wurde eine fehlende Berechtigungsprüfung ergänzt. [#5818]
Changes
- [Change] Systemkonfiguration – Die Übersetzung von Werten in der AdminSystemConfiguration wurde deaktiviert. [#5641]
Bugfixes
- [Bugfix] DynamicField Database – Die Sortierung der PossibleValues in der Detailansicht der DynamicField Database wurde korrigiert. [#5642]
- [Bugfix] Persönliche Einstellungen – Bestimmte persönliche Einstellungen anderer Agenten konnten beim Bearbeiten durch einen Admin verloren gehen. Dieses Verhalten ist nun behoben. [#5430]
- [Bugfix] Dynamic-Field-Ticketkategorien – Bei längeren Werten schlugen wegen Kürzungen Farbauswahl und Übersetzung fehl. [#5329]
- [Bugfix] Ticketinfo Widget – Die fehlerhafte Darstellung des Ticketinfo-Widgets in CustomerTicketZoom ist korrigiert. [#5000]
- [Bugfix] AgentTicketArticleEdit – Beim nachträglichen Bearbeiten von Artikeln wurde im Ticket wie in der Versionsübersicht der ursprüngliche Autor auch als Bearbeiter angezeigt, das ist korrigiert. [#5620]
- [Bugfix] DynamicField Import – Fehlende Update-Events für Script Dynamic Fields beim Import ergänzt. [#5485]
- [Bugfix] DynamicField Text – Neues Multivalue-Element startet nun leer statt mit dem Wert des vorherigen Elements vorausgefüllt. [#5551]
- [Bugfix] DF Reference Agent – Funktioniert nun auch ohne Filterung nach Gruppen. [#5469]
- [Bugfix] Network Transport Endpoint – Begrenzung auf 250 Zeichen wurde aufgehoben. [#5262]
- [Bugfix] Button „Show deleted articles“ – Lässt sich wieder deaktivieren. [#5445]
- [Bugfix] Text-Einzug – Einzugs-Buttons (Indent) im CKEditor funktionieren wieder. [#5438]
- [Bugfix] TicketAppointments-Event – Das Event wird nicht mehr fälschlich mehrfach ausgelöst. [#4220]
Verbesserungen
- [Enhancement] Durch einen zusätzlichen Parameter „external Source“ in der Übergangsaktion „DynamicFieldSet“können übergebene Werte nun auch als externe Quelle interpretiert werden. [#5882]
- [Enhancement] Die Übergangsaktion TicketCustomerSet unterstützt nun auch via „_Data“-Tag bereitgestellte Werte für Referenzfelder. [#5902]
Nächste Schritte
Update auf OTOBO 11.0.17
Wir empfehlen den Fix der Schwachstelle durchzuführen. Bitte aktualisieren Sie Ihr System.
OTOBO 11.0 Change Log
Ein umfassender Überblick über alle aktuellen und vergangenen Änderungen.
Security Patch? System-Update?
Das müssen Sie nicht allein erledigen.
Für unsere Support-Kunden: Einfach über das Portal melden oder kurz anrufen – wir sind für Sie da.
Sie arbeiten noch nicht mit uns? Vielleicht ist jetzt der perfekte Zeitpunkt. Gern unterstützen wir Sie beim nächsten Update.
Melden Sie sich – wir freuen uns auf Sie!
Unternehmen
OTOBO | Simplify work and create exceptional service experiences.
Die Source Code Owner und Maintainer hinter OTOBO.
Software
Service Management-Plattform
OTOBO Demo
OTOBO Download
OTOBO Dokumentation
Security-Problem melden:
security@otobo.org

