CVE-2026-38447

osTicket 1.18.3 generiert API-Schlüssel mithilfe einer vorhersehbaren Konstruktion basierend auf MD5-Hashing (CVE-2026-38447)

criticalEPSS 0.5 %

Beschreibung

osTicket 1.18.3 generiert API-Schlüssel mithilfe einer vorhersehbaren Konstruktion basierend auf MD5-Hashing. Die Verwendung von MD5 in Kombination mit vorhersehbaren Eingaben wie der aktuellen Zeitstempel und der Client-IP-Adresse reduziert die Entropie erheblich. Ein Angreifer kann die Zeitspanne für die Schlüsselerzeugung annähernd bestimmen und den Schlüsselraum innerhalb eines realistischen Zeitfensters durch Brute-Force angreifen.

Quelle: NVDCVELISTV5

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.8
Quelle: nvd-v3
38.3 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-03 00:00 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. New CVE Received2026-08-03 19:16 UTC· cve@mitre.org
    • Affected: n/a
    • Description: osTicket 1.18.3 generates API keys using a predictable construction based on MD5 hashing. The use of MD5, combined with predictable inputs such as the current timestamp and client IP address, significantly reduces entropy. An attacker can approximate the key generation time and brute-force the key space within a feasible time window.
    • Reference: https://github.com/fr3akhacks/cve-disclosures/blob/master/osTicket/CVE-2026-38447.md
    • Reference: https://github.com/osTicket/osTicket/blob/v1.18.3/include/class.api.php#L149

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-38447