CVE-2026-53593
FreeScout vulnerable a ejecución remota de código autenticada mediante lista de denegación de extensiones de carga incompleta (.pht) — omisión de CVE-2025-48471
- Publicado
- 20 jul 2026
- Actualizado
- 21 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 29 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 42,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FreeScout es un help desk gratuito y bandeja de entrada compartida construida con el framework Laravel de PHP. Antes de la versión 1.8.224, la lista de bloqueo que neutraliza las cargas de archivos peligrosas (`Helper::$restricted_extensions`) está incompleta: no cubre la extensión `.pht`. El endpoint de carga autenticado `POST /uploads/upload` (`SecureController@upload`) almacena los archivos con su extensión original en el directorio accesible desde la web `storage/app/public/uploads/` (servido en `/storage/uploads/`). En el despliegue estándar de Apache + `libapache2-mod-php`, el manejador predeterminado `<FilesMatch ".+\.ph(ar|p[3457]?|t|tml)$">` ejecuta `.pht`, por lo que **cualquier agente autenticado puede subir un web shell `.pht` y ejecutar comandos arbitrarios como el usuario del servidor web** (`www-data`). Esto es una omisión directa de la corrección para CVE-2025-48471, que añadió `phtml`/`phar` pero no `pht` (ni `phtm`, `phps`). La versión 1.8.224 contiene una corrección actualizada.
Fuentes
1- CVE-2026-53595_exploitExploit
Script de explotación que encadena CVE-2026-53595 (toma de cuenta anónima) y CVE-2026-53593 (carga de .pht) para ejecución remota de código no autenticada en el software de ayuda FreeScout.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.