
Avisos de segurança / referências de CVE para osTicket 1.18.3 (CVE-2026-38444, 38446, 38447)
Divulgações coordenadas de vulnerabilidades e referências de CVE publicadas por Anindya Sankar Roy (GitHub: @fr3akhacks).
Cada entrada abaixo contém um link para um aviso público que inclui o produto afetado, versão(ões) afetada(s)/corrigida(s), ID do CVE, descrição em prosa, tipo de vulnerabilidade, causa raiz e impacto.
| CVE ID | Título | Tipo | CWE | CVSS 3.1 | Afetado |
|---|---|---|---|---|---|
| CVE-2026-38444 | XSS armazenado via nome de exibição do cabeçalho From do e-mail | XSS armazenado | CWE-79 | 8.1 | osTicket <= 1.18.3 |
| CVE-2026-38446 | XSS armazenado via título de entrada de tópico | XSS armazenado | CWE-79 | 7.6 | osTicket <= 1.18.3 |
| CVE-2026-38447 | Geração fraca de chave de API (MD5 + entradas previsíveis) | Criptografia quebrada | CWE-327, CWE-338 | 5.9 | osTicket <= 1.18.3 |