CVE-2026-53595
FreeScout vulnerable a la toma de control anónima de cuentas mediante /user-setup con invite_hash vacío en MySQL
- Publicado
- 20 jul 2026
- Actualizado
- 21 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 29 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 79,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# FreeScout FreeScout es un help desk gratuito y bandeja de entrada compartida construida con el framework Laravel de PHP. Antes de la versión 1.8.224, el endpoint público `POST /user-setup/{hash}/{invite_sent_at}` (`OpenController@userSetupSave`) selecciona la cuenta de destino únicamente por su columna `invite_hash`, y luego sobrescribe el correo electrónico y la contraseña de esa cuenta e inicia sesión como ella. No se requiere autenticación, cookie ni sesión previa. Después de que un usuario se activa, FreeScout establece `invite_hash` a la cadena vacía. En MySQL y MariaDB, la igualdad de `VARCHAR` ignora los espacios finales, por lo que un único espacio codificado en URL (`%20`) coincide con la cadena vacía almacenada y selecciona al usuario activado con el ID más bajo. La protección de expiración descifra `invite_sent_at` con el hash de la contraseña del objetivo, pero `Helper::decrypt` devuelve su entrada sin procesar sin cambios cuando el descifrado falla. Por lo tanto, un valor numérico en texto plano como `9999999999` supera la comprobación de tiempo de vida sin ningún secreto. El resultado es que un atacante anónimo establece el correo electrónico y la contraseña de la cuenta FreeScout activada con el ID más bajo (un agente de soporte, o un administrador si se añadió uno mediante invitación) y se autentica como esa cuenta. La versión 1.8.224 contiene una corrección.
Fuentes
1- CVE-2026-53595_exploitExploit
Script de explotación que encadena CVE-2026-53595 (toma de cuenta anónima) y CVE-2026-53593 (carga de .pht) para ejecución remota de código no autenticada en el software de ayuda FreeScout.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.