CVE-2026-53593
FreeScout عرضة لتنفيذ التعليمات البرمجية عن بُعد بعد المصادقة عبر قائمة حظر امتدادات التحميل غير المكتملة (.pht) — تجاوز لـ CVE-2025-48471
- تم النشر
- 20/07/2026
- محدث
- 21/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FreeScout هو نظام تذاكر دعم وصندوق وارد مشترك مجاني مبني على إطار عمل Laravel الخاص بـ PHP. قبل الإصدار 1.8.224، كانت القائمة السوداء التي تعمل على تحييد ملفات التحميل الخطيرة (`Helper::$restricted_extensions`) غير مكتملة: فهي لا تغطي امتداد `.pht`. يقوم نقطة نهاية التحميل الموثّقة `POST /uploads/upload` (`SecureController@upload`) بتخزين الملفات بامتدادها الأصلي في الدليل المتاح عبر الويب `storage/app/public/uploads/` (الذي يتم تقديمه عبر `/storage/uploads/`). على نشر Apache القياسي + `libapache2-mod-php`، يقوم المعالج الافتراضي `<FilesMatch ".+\.ph(ar|p[3457]?|t|tml)$">` بتنفيذ `.pht`، لذا **يمكن لأي وكيل موثّق تحميل قشرة ويب `.pht` وتشغيل أوامر عشوائية كمستخدم خادم الويب** (`www-data`). هذا تجاوز مباشر للإصلاح الخاص بـ CVE-2025-48471، الذي أضاف `phtml`/`phar` ولكن ليس `pht` (ولا `phtm`، `phps`). يحتوي الإصدار 1.8.224 على إصلاح محدّث.
المصادر
1- CVE-2026-53595_exploitاستغلال
نص استغلال يربط CVE-2026-53595 (الاستيلاء على حساب مجهول) و CVE-2026-53593 (رفع .pht) لتنفيذ تعليمات برمجية عن بعد غير مصادق عليه في برنامج مساعدة مكتب FreeScout.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.