
Avisos de seguridad / referencias CVE para osTicket 1.18.3 (CVE-2026-38444, 38446, 38447)
Divulgaciones coordinadas de vulnerabilidades y referencias CVE publicadas por Anindya Sankar Roy (GitHub: @fr3akhacks).
Cada entrada a continuación enlaza a un aviso público que contiene el producto afectado, versión(es) afectada(s)/corregida(s), ID de CVE, descripción textual, tipo de vulnerabilidad, causa raíz e impacto.
| ID de CVE | Título | Tipo | CWE | CVSS 3.1 | Afectado |
|---|---|---|---|---|---|
| CVE-2026-38444 | XSS almacenado a través del nombre para mostrar en el encabezado From del correo electrónico | XSS almacenado | CWE-79 | 8.1 | osTicket <= 1.18.3 |
| CVE-2026-38446 | XSS almacenado a través del título de la entrada del hilo | XSS almacenado | CWE-79 | 7.6 | osTicket <= 1.18.3 |
| CVE-2026-38447 | Generación débil de clave API (MD5 + entradas predecibles) | Criptografía defectuosa | CWE-327, CWE-338 | 5.9 | osTicket <= 1.18.3 |