CVE-2026-53595
FreeScout anfällig für anonyme Übernahme von Konten über /user-setup mit leerem invite_hash auf MySQL
- Veröffentlicht
- 20.07.2026
- Aktualisiert
- 21.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 79,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
FreeScout ist ein kostenloses Helpdesk und gemeinsamer Posteingang, der mit dem Laravel-Framework von PHP erstellt wurde. Vor Version 1.8.224 wählt der öffentliche Endpunkt `POST /user-setup/{hash}/{invite_sent_at}` (`OpenController@userSetupSave`) das Zielkonto ausschließlich über seine `invite_hash`-Spalte aus und überschreibt dann die E-Mail und das Passwort dieses Kontos und meldet sich als dieses an. Es ist keine Authentifizierung, kein Cookie und keine vorherige Sitzung erforderlich. Nachdem ein Benutzer aktiviert wurde, setzt FreeScout `invite_hash` auf die leere Zeichenkette. Bei MySQL und MariaDB ignoriert `VARCHAR`-Gleichheit nachgestellte Leerzeichen, sodass ein einzelnes URL-kodiertes Leerzeichen (`%20`) mit der gespeicherten leeren Zeichenkette übereinstimmt und das aktivierte Konto mit der niedrigsten ID auswählt. Die Ablaufprüfung entschlüsselt `invite_sent_at` mit dem Passwort-Hash des Ziels, aber `Helper::decrypt` gibt seine rohe Eingabe unverändert zurück, wenn die Entschlüsselung fehlschlägt. Ein Klartext-Zahlenwert wie `9999999999` besteht daher die Time-to-Live-Prüfung ohne jedes Geheimnis. Das Ergebnis ist, dass ein anonymer Angreifer die E-Mail und das Passwort des aktivierten FreeScout-Kontos mit der niedrigsten ID (ein Support-Agent oder ein Administrator, falls einer per Einladung hinzugefügt wurde) festlegt und sich als dieses Konto authentifiziert. Version 1.8.224 enthält einen Fix.
Quellen
1- CVE-2026-53595_exploitExploit
Exploit-Skript, das CVE-2026-53595 (anonymer Account-Übernahme) und CVE-2026-53593 (.pht-Upload) für nicht authentifizierte Remote-Codeausführung auf der FreeScout-Helpdesk-Software verknüpft.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.