
CVE-2026-28289

Unauthentifizierte Zero-Click-RCE in FreeScout über einen E-Mail-Anhang-Bypass
CVE-2026-28289, auch Mail2Shell genannt, ist eine kritische Zero-Click-Remote-Code-Execution-Schwachstelle (RCE), die FreeScout betrifft.
Ein Angreifer kann eine speziell präparierte E-Mail an ein FreeScout-Postfach senden und Remote-Shell-Zugriff auf den zugrunde liegenden Server erlangen — ohne Authentifizierung und ohne Benutzerinteraktion.
| Feld | Wert |
|---|
| CVE-ID | CVE-2026-28289 |
| Schweregrad | 🔴 Kritisch |
| CVSS | 10.0 (Maximal) |
| Angriffsvektor | Remote (E-Mail) |
| Authentifizierung erforderlich | ❌ Keine |
| Benutzerinteraktion | ❌ Keine |
| Auswirkung | Vollständige Server-Kompromittierung |
Der Angreifer sendet eine E-Mail mit einem speziell präparierten Anhang.
FreeScout versucht, gefährliche Dateien wie .htaccess zu blockieren, aber der Angreifer:
Der Angreifer greift über den Webpfad auf die hochgeladene Datei zu und führt beliebige Befehle aus.
Ergebnis:
# Remote shell access achieved
whoami
www-data

✅ Email sent successfully! (Zero-Click RCE triggered)
Sie sehen außerdem die Anweisungen für die nächsten Schritte.
find per SSH auf Ihrem FreeScout-Server ausführenEr gibt sofort den vollständigen echten Pfad zur hochgeladenen Datei zurück, zum Beispiel:
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt
(oder einen ähnlichen Datums-/Uhrzeit-Ordner — das bestätigt, dass FreeScout den Anhang automatisch gespeichert hat).
Kopieren Sie den Pfad aus Schritt 2 und öffnen Sie diese URL:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami
Sie sehen genau diese Ausgabe (als Klartext):
www-data
(Oder welcher Apache/PHP-Benutzer auch immer auf Ihrem Server läuft — normalerweise www-data, apache oder nobody).
Ändern Sie nun den Befehl und laden Sie die Seite neu:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id
Sie werden sehen:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
Und für ls -la:
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar 5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar 5 14:00 ..
-rw-r--r-- 1 www-data www-data 87 Mar 5 15:00 webshell.txt
Diese Ausgabe erscheint direkt auf der Browserseite (innerhalb der <pre>-Tags der Webshell). Kein Fehler, kein PHP-Quellcode, keine 404.
Das bedeutet, dass Sie volle Remote-Code-Ausführung auf dem Server haben — der Bypass per .htaccess und Zero-Width-Space hat einwandfrei funktioniert, und der E-Mail-Anhang wurde ohne jegliche Benutzerinteraktion verarbeitet.
Alle Versionen von FreeScout:
<= 1.8.206
Aktualisieren Sie sofort auf:
1.8.207 or later
AllowOverride All in der Apache-KonfigurationAchten Sie auf:
.htaccess-Dateien/storage/attachments/Indikatoren einer Kompromittierung können sein:
.htaccess-Dateien in AnhangsordnernEmail → Malicious Attachment (Unicode prefixed filename)
↓
Saved to predictable path
↓
Web-accessible execution
↓
Remote shell
Dieses Problem umging die Schutzmaßnahmen, die in folgendem CVE hinzugefügt wurden:
Dies zeigt, dass die Dateinamen-Bereinigungslogik unvollständig ist.
| Risikobereich | Auswirkung |
|---|---|
| Vertraulichkeit | 🔴 Hoch |
| Integrität | 🔴 Hoch |
| Verfügbarkeit | 🔴 Hoch |
Wenn Sie eine selbst gehostete Instanz von FreeScout betreiben:
🔥 Patchen Sie sofort. 💡 Gehen Sie von einer Kompromittierung aus, wenn gefährdete Versionen dem Internet ausgesetzt waren. 🛡 Führen Sie eine Protokollprüfung und Integritätschecks durch.