CVE-2026-35584
FreeScout tiene un IDOR no autenticado en el endpoint de seguimiento abierto que permite la manipulación y enumeración de hilos entre conversaciones.
- Publicado
- 7 abr 2026
- Actualizado
- 9 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 23,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FreeScout es un help desk gratuito y bandeja de entrada compartida construido con el framework Laravel de PHP. Antes de la versión 1.8.212, el endpoint GET /thread/read/{conversation_id}/{thread_id} no requiere autenticación y no valida si el thread_id proporcionado pertenece al conversation_id dado. Esto permite que cualquier atacante no autenticado marque cualquier hilo como leído pasando IDs arbitrarios, enumere IDs de hilos válidos mediante los códigos de respuesta HTTP (200 vs 404) y manipule las marcas de tiempo opened_at entre conversaciones (IDOR). Esta vulnerabilidad se corrige en la versión 1.8.212.
Fuentes
1Prueba de concepto de explotación para una vulnerabilidad IDOR no autenticada en FreeScout que permite la enumeración de hilos y la manipulación del estado de lectura mediante solicitudes HTTP manipuladas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.