
Уведомления безопасности / ссылки на CVE для osTicket 1.18.3 (CVE-2026-38444, 38446, 38447)
Скоординированные раскрытия уязвимостей и ссылки на CVE, опубликованные Anindya Sankar Roy (GitHub: @fr3akhacks).
Каждая запись ниже ведет к публичному уведомлению, содержащему затронутый продукт, затронутую/исправленную версию(и), CVE ID, текстовое описание, тип уязвимости, корневую причину и влияние.
| CVE ID | Название | Тип | CWE | CVSS 3.1 | Затронутые версии |
|---|---|---|---|---|---|
| CVE-2026-38444 | Хранимый XSS через отображаемое имя в заголовке From email | Хранимый XSS | CWE-79 | 8.1 | osTicket <= 1.18.3 |
| CVE-2026-38446 | Хранимый XSS через заголовок записи потока | Хранимый XSS | CWE-79 | 7.6 | osTicket <= 1.18.3 |
| CVE-2026-38447 | Слабая генерация ключей API (MD5 + предсказуемые входные данные) | Нарушенная криптография | CWE-327, CWE-338 | 5.9 | osTicket <= 1.18.3 |