
Avis de sécurité / références CVE pour osTicket 1.18.3 (CVE-2026-38444, 38446, 38447)
Divulgations coordonnées de vulnérabilités et références CVE publiées par Anindya Sankar Roy (GitHub : @fr3akhacks).
Chaque entrée ci-dessous renvoie à un avis public contenant le produit concerné, la ou les versions affectées/corrigées, l'identifiant CVE, une description en prose, le type de vulnérabilité, la cause racine et l'impact.
| Identifiant CVE | Titre | Type | CWE | CVSS 3.1 | Versions affectées |
|---|---|---|---|---|---|
| CVE-2026-38444 | XSS stocké via le nom d'affichage de l'en-tête From de l'e-mail | XSS stocké | CWE-79 | 8.1 | osTicket <= 1.18.3 |
| CVE-2026-38446 | XSS stocké via le titre d'une entrée de fil | XSS stocké | CWE-79 | 7.6 | osTicket <= 1.18.3 |
| CVE-2026-38447 | Génération de clé API faible (MD5 + entrées prédictibles) | Cryptographie cassée | CWE-327, CWE-338 | 5.9 | osTicket <= 1.18.3 |