
Relatório profissional de avaliação de vulnerabilidades para cross-site scripting armazenado no osTicket, incluindo impacto nos negócios, remediação e estratégia de mitigação.
Relatório de Cibersegurança em Estilo Consultoria
Relatório profissional de avaliação de vulnerabilidade para cross-site scripting armazenado no osTicket, incluindo impacto nos negócios, remediação e estratégia de mitigação.
| Campo | Detalhes |
|---|---|
| Tipo de Relatório | Relatório de Avaliação de Vulnerabilidade |
| Contexto do Engajamento | Pesquisa de Segurança |
| Foco Principal | Segurança de Aplicações Web |
| Público-Alvo | Equipes de segurança, equipes de engenharia, gestores de contratação |
| Estilo de Saída | Resumo executivo, análise técnica, impacto nos negócios, roadmap de remediação |
| Estado de Publicação | Saneado para revisão pública de portfólio |
[!IMPORTANT] Este relatório foi intencionalmente saneado para publicação pública no GitHub. Identificadores sensíveis, credenciais, valores de infraestrutura e evidências específicas de clientes foram substituídos por espaços reservados claros.
[!TIP] Para uma revisão rápida, comece pelas seções Resumo Executivo e Impacto. Para aprofundamento técnico, continue na Análise Técnica e na Remediação.
CVE-2026-36214 - XSS Armazenado no osTicket via Bootstrap Tooltip
Uma vulnerabilidade de segurança do tipo Cross-Site Scripting (XSS) armazenado no sistema de tickets osTicket (versões 1.10 até 1.17.7 e 1.18.0 até 1.18.3), originada do uso do componente Bootstrap Tooltip 3.3.4, conhecido pela vulnerabilidade CVE-2019-8331.
Esta vulnerabilidade permite que um usuário comum (não autenticado ao criar o ticket) injete código JavaScript malicioso na mensagem do ticket. Quando essa mensagem é visualizada por um agente (Agent) ou administrador (Admin), o código é executado no contexto da sessão deles, permitindo o roubo de sessão e o controle total do sistema de tickets.
| Atributo | Valor |
|---|---|
| Identificador | CVE-2026-36214 |
| CVSS / Severidade | 8.7 |
| Classe de Vulnerabilidade | CWE-79**: Improper Neutralization of Input During Web Page Generation |
| Escopo Afetado | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
A vulnerabilidade foi avaliada sob a perspectiva de segurança de aplicações e risco de infraestrutura. O problema central é classificado como Stored XSS e foi documentado de forma saneada, adequada para publicação pública em portfólio.
osTicket é um sistema de tickets de código aberto amplamente utilizado em organizações. Ele permite que os usuários façam upload de conteúdo HTML e arquivos anexados nos tickets.
Elaborado como um relatório profissional de portfólio em cibersegurança
Focado na comunicação clara de riscos, remediação prática e melhoria defensiva.
| Item | Detalhes |
|---|
| CVE | CVE-2026-36214 |
| CVSS | 8.7 (Alto) |
| Tipo | Stored Cross-Site Scripting (XSS) |
| Produto | osTicket |
| Versões Afetadas | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
| Componente Vulnerável | Bootstrap Tooltip 3.3.4 (CVE-2019-8331) |
| Privilégio Necessário | Sem autenticação (por padrão) |
| Impacto | Captura total das sessões de agentes e administradores |
| Ação | Prioridade | Descrição |
|---|
| Atualizar o osTicket | 🟢 Imediata | Atualizar para 1.17.8 ou 1.18.4 |
| Atualizar o Bootstrap | 🟢 Imediata | Atualizar o Bootstrap para 3.4.1+ |
| Restringir upload de arquivos | 🟡 Importante | Impedir o upload de arquivos JavaScript nas configurações do Admin Panel |
| Reforçar a CSP | 🟡 Importante | Adicionar script-src 'nonce-...' à política de segurança |
| Auditar tickets antigos | 🟡 Importante | Revisar os tickets em busca de payloads de XSS |