
Sicherheitshinweise / CVE-Referenzen für osTicket 1.18.3 (CVE-2026-38444, 38446, 38447)
Koordinierte Schwachstellen-Offenlegungen und CVE-Referenzen, veröffentlicht von Anindya Sankar Roy (GitHub: @fr3akhacks).
Jeder Eintrag unten verlinkt auf ein öffentliches Advisory, das das betroffene Produkt, die betroffenen/behobenen Version(en), die CVE-ID, eine Beschreibung in Prosa, den Schwachstellentyp, die Grundursache und die Auswirkungen enthält.
| CVE-ID | Titel | Typ | CWE | CVSS 3.1 | Betroffen |
|---|---|---|---|---|---|
| CVE-2026-38444 | Stored XSS über den Anzeigenamen im From-Header von E-Mails | Stored XSS | CWE-79 | 8.1 | osTicket <= 1.18.3 |
| CVE-2026-38446 | Stored XSS über den Titel des Thread-Eintrags | Stored XSS | CWE-79 | 7.6 | osTicket <= 1.18.3 |
| CVE-2026-38447 | Schwache API-Schlüsselerzeugung (MD5 + vorhersehbare Eingaben) | Fehlerhafte Kryptografie | CWE-327, CWE-338 | 5.9 | osTicket <= 1.18.3 |