CVE-2026-53593
FreeScout anfällig für authentifizierte Remote-Codeausführung durch unvollständige Upload-Erweiterungs-Denylist (.pht) — Umgehung von CVE-2025-48471
- Veröffentlicht
- 20.07.2026
- Aktualisiert
- 21.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 42,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
FreeScout ist ein kostenloses Helpdesk und gemeinsames Postfach, das mit dem Laravel-Framework von PHP erstellt wurde. Vor Version 1.8.224 ist die Denylist, die gefährliche Datei-Uploads neutralisiert (`Helper::$restricted_extensions`), unvollständig: Sie deckt die Erweiterung `.pht` nicht ab. Der authentifizierte Upload-Endpunkt `POST /uploads/upload` (`SecureController@upload`) speichert Dateien mit ihrer ursprünglichen Erweiterung im webbasierten Verzeichnis `storage/app/public/uploads/` (bereitgestellt unter `/storage/uploads/`). Bei der Standard-Bereitstellung mit Apache + `libapache2-mod-php` führt der Standard-Handler `<FilesMatch ".+\.ph(ar|p[3457]?|t|tml)$">` `.pht` aus, sodass **jeder authentifizierte Agent eine `.pht`-Webshell hochladen und beliebige Befehle als Web-Server-Benutzer ausführen kann** (`www-data`). Dies ist eine direkte Umgehung des Fixes für CVE-2025-48471, der `phtml`/`phar` hinzufügte, aber nicht `pht` (noch `phtm`, `phps`). Version 1.8.224 enthält einen aktualisierten Fix.
Quellen
1- CVE-2026-53595_exploitExploit
Exploit-Skript, das CVE-2026-53595 (anonymer Account-Übernahme) und CVE-2026-53593 (.pht-Upload) für nicht authentifizierte Remote-Codeausführung auf der FreeScout-Helpdesk-Software verknüpft.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.