CVE-2026-53595
FreeScout عرضة للاستيلاء على الحساب بشكل مجهول عبر /user-setup مع invite_hash فارغ على MySQL
- تم النشر
- 20/07/2026
- محدث
- 21/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 79.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FreeScout هو نظام تذاكر دعم وصندوق وارد مشترك مجاني مبني على إطار عمل Laravel الخاص بـ PHP. قبل الإصدار 1.8.224، كان نقطة النهاية العامة `POST /user-setup/{hash}/{invite_sent_at}` (`OpenController@userSetupSave`) تختار الحساب المستهدف فقط من خلال عمود `invite_hash` الخاص به، ثم تستبدل البريد الإلكتروني وكلمة المرور لذلك الحساب وتسجل الدخول به. لا يتطلب الأمر أي مصادقة أو ملفات تعريف ارتباط أو جلسة سابقة. بعد أن يقوم المستخدم بالتفعيل، يقوم FreeScout بتعيين `invite_hash` إلى سلسلة فارغة. في MySQL وMariaDB، تتجاهل مقارنة `VARCHAR` المسافات اللاحقة، لذا فإن مسافة واحدة مشفرة في الرابط (`%20`) تطابق السلسلة الفارغة المخزنة وتختار الحساب المفعل ذا المعرف الأدنى. يتحقق حارس انتهاء الصلاحية من فك تشفير `invite_sent_at` باستخدام تجزئة كلمة مرور الهدف، لكن `Helper::decrypt` يُرجع مدخلاته الخام دون تغيير عند فشل فك التشفير. لذلك، فإن قيمة رقمية نصية واضحة مثل `9999999999` تجتاز فحص وقت البقاء دون أي سر. والنتيجة هي أن مهاجمًا مجهولًا يضبط البريد الإلكتروني وكلمة المرور لأدنى حساب FreeScout مفعل (وكيل دعم، أو مسؤول إذا تمت إضافته عن طريق دعوة) ويصادق على أنه ذلك الحساب. يحتوي الإصدار 1.8.224 على إصلاح.
المصادر
1- CVE-2026-53595_exploitاستغلال
نص استغلال يربط CVE-2026-53595 (الاستيلاء على حساب مجهول) و CVE-2026-53593 (رفع .pht) لتنفيذ تعليمات برمجية عن بعد غير مصادق عليه في برنامج مساعدة مكتب FreeScout.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.