CVE-2026-14871
osTicket
osTicket versions v1.18.3 and v1.17.7 contain a Broken Object Level Authorization (BOLA) leading to Insecure Direct Object Reference (IDOR) in the AJAX ticket-management subsystem.
- CVSS
- 7.1
- EPSS
- 0.31% 23.7% percentile
- CISA KEV
- Not listed
- Published
- 2026.07.18