
Avvisi di sicurezza / riferimenti CVE per osTicket 1.18.3 (CVE-2026-38444, 38446, 38447)
Divulgazioni coordinate di vulnerabilità e riferimenti CVE pubblicati da Anindya Sankar Roy (GitHub: @fr3akhacks).
Ogni voce seguente collega a un advisory pubblico contenente il prodotto interessato, versione(i) interessata/e/corretta/e, ID CVE, descrizione testuale, tipo di vulnerabilità, causa principale e impatto.
| CVE ID | Titolo | Tipo | CWE | CVSS 3.1 | Interessato |
|---|
| CVE-2026-38444 | XSS persistente tramite il nome visualizzato dell'intestazione From | XSS persistente | CWE-79 | 8.1 | osTicket <= 1.18.3 |
| CVE-2026-38446 | XSS persistente tramite il titolo della voce del thread | XSS persistente | CWE-79 | 7.6 | osTicket <= 1.18.3 |
| CVE-2026-38447 | Generazione debole della chiave API (MD5 + input prevedibili) | Criptografia debole | CWE-327, CWE-338 | 5.9 | osTicket <= 1.18.3 |