CVE-2026-26895osTicket v1.18.2版本存在用户枚举漏洞。攻击者可利用/pwreset.php接口的响应差异,判断系统中是否存在特定用户名,从而获取有效账户信息。
该漏洞源于osTicket v1.18.2版本中/pwreset.php接口的实现缺陷。当攻击者向该端点提交密码重置请求时,系统对有效用户和无效用户的处理逻辑存在差异。这种差异可能表现为响应时间的不同(Timing Attack),即查询有效用户耗时更长;或者表现为HTTP响应内容的不同,例如返回特定的错误代码或提示信息。攻击者通过构造特制的HTTP请求,批量测试用户名,并分析服务器返回的响应特征,无需经过身份认证即可准确枚举出系统中注册的有效用户名。这一过程降低了攻击门槛,为后续的撞库或定向攻击提供了数据支持。