
Informe profesional de evaluación de vulnerabilidades para cross-site scripting almacenado en osTicket, incluido el impacto empresarial, la remediación y la estrategia de mitigación.
Informe de ciberseguridad estilo consultor
Informe profesional de evaluación de vulnerabilidades para el cross-site scripting almacenado en osTicket, que incluye el impacto empresarial, la remediación y la estrategia de mitigación.
| Campo | Detalles |
|---|---|
| Tipo de informe | Informe de evaluación de vulnerabilidades |
| Contexto del encargo | Investigación de seguridad |
| Enfoque principal | Seguridad de aplicaciones web |
| Audiencia | Equipos de seguridad, equipos de ingeniería, responsables de contratación |
| Estilo de salida | Resumen ejecutivo, análisis técnico, impacto empresarial, hoja de ruta de remediación |
| Estado de publicación | Saneado para revisión pública del portafolio |
[!IMPORTANT] Este informe está saneado intencionadamente para su publicación pública en GitHub. Los identificadores sensibles, credenciales, valores de infraestructura y evidencia específica del cliente se sustituyen por marcadores de posición claros.
[!TIP] Para una revisión rápida, comience con las secciones de Resumen ejecutivo e Impacto. Para profundidad técnica, continúe con Análisis técnico y Remediación.
CVE-2026-36214 - XSS almacenado en osTicket mediante Bootstrap Tooltip
Vulnerabilidad de seguridad de tipo Cross-Site Scripting (XSS) almacenado en el sistema de gestión de tickets osTicket (versiones 1.10 a 1.17.7 y 1.18.0 a 1.18.3), originada por el uso del componente Bootstrap Tooltip 3.3.4, conocido por la vulnerabilidad CVE-2019-8331.
Esta vulnerabilidad permite a un usuario normal (no autenticado al crear el ticket) inyectar código JavaScript malicioso en el mensaje del ticket. Cuando un agente (Agent) o un administrador (Admin) visualiza este mensaje, el código se ejecuta en el contexto de su sesión, lo que permite robar la sesión y tomar el control total del sistema de tickets.
| Atributo | Valor |
|---|---|
| Identificador | CVE-2026-36214 |
| CVSS / Severidad | 8.7 |
| Clase de debilidad | CWE-79**: Neutralización incorrecta de la entrada durante la generación de la página web |
| Alcance afectado | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
La debilidad se evaluó desde una perspectiva de seguridad de aplicaciones y de riesgo de infraestructura. El problema central se clasifica como XSS almacenado y se documentó en una forma saneada apta para su publicación pública en un portafolio.
osTicket es un sistema de tickets de código abierto ampliamente utilizado en las organizaciones. Permite a los usuarios cargar contenido HTML y archivos adjuntos dentro de los tickets.
Preparado como informe profesional de portafolio de ciberseguridad
Centrado en la comunicación clara del riesgo, la remediación práctica y la mejora defensiva.
| Campo | Detalles |
|---|
| CVE | CVE-2026-36214 |
| CVSS | 8.7 (Alta) |
| Tipo | Cross-Site Scripting (XSS) almacenado |
| Producto | osTicket |
| Versiones afectadas | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
| Componente vulnerable | Bootstrap Tooltip 3.3.4 (CVE-2019-8331) |
| Privilegios requeridos | Sin autenticación (por defecto) |
| Impacto | Toma de control total de las sesiones de agentes y administradores |
| Acción | Prioridad | Descripción |
|---|
| Actualizar osTicket | 🟢 Inmediata | Actualizar a 1.17.8 o 1.18.4 |
| Actualizar Bootstrap | 🟢 Inmediata | Actualizar Bootstrap a 3.4.1+ |
| Restringir la carga de archivos | 🟡 Importante | Impedir la carga de archivos JavaScript en la configuración del Panel de administración |
| Endurecer la CSP | 🟡 Importante | Añadir script-src 'nonce-...' a la política de seguridad |
| Auditar los tickets antiguos | 🟡 Importante | Revisar los tickets en busca de cargas útiles XSS |