
CVE-2026-28289

RCE sin autenticación y sin clic en FreeScout mediante omisión de archivo adjunto por correo electrónico
CVE-2026-28289, apodada Mail2Shell, es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin clic que afecta a FreeScout.
Un atacante puede enviar un correo electrónico especialmente diseñado a un buzón de FreeScout y obtener acceso remoto a la terminal del servidor subyacente, sin autenticación y sin interacción del usuario.
| Campo | Valor |
|---|
| CVE ID | CVE-2026-28289 |
| Severidad | 🔴 Crítico |
| CVSS | 10.0 (Máximo) |
| Vector de ataque | Remoto (Correo electrónico) |
| Autenticación requerida | ❌ Ninguno |
| Interacción del usuario | ❌ Ninguna |
| Impacto | Compromiso total del servidor |
El atacante envía un correo electrónico con un archivo adjunto especialmente diseñado.
FreeScout intenta bloquear archivos peligrosos como .htaccess, pero el atacante:
El atacante accede al archivo subido a través de la ruta web y ejecuta comandos arbitrarios.
Resultado:
# Remote shell access achieved
whoami
www-data

✅ Email sent successfully! (Zero-Click RCE triggered)
find en su servidor FreeScout vía SSHDevolverá inmediatamente la ruta real completa al archivo subido, por ejemplo:
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt
Copie la ruta del paso 2 y abra esta URL:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami
Verá exactamente esta salida (texto plano):
www-data
(O el usuario de Apache/PHP que sea en su servidor — normalmente www-data, apache o nobody).
Ahora cambie el comando y actualice:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id
Verá:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
Y para ls -la:
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar 5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar 5 14:00 ..
-rw-r--r-- 1 www-data www-data 87 Mar 5 15:00 webshell.txt
Esta salida aparece directamente en la página del navegador (dentro de etiquetas <pre> de la web shell). Sin error, sin código fuente PHP, sin 404.
Esto significa que tiene ejecución remota de código completa en el servidor — la omisión de .htaccess + espacio de ancho cero funcionó perfectamente, y el archivo adjunto se procesó sin ninguna interacción del usuario.
Todas las versiones de FreeScout:
<= 1.8.206
Actualice inmediatamente a:
1.8.207 o posterior
AllowOverride All en la configuración de ApacheBusque:
.htaccess sospechosos/storage/attachments/Los indicadores de compromiso pueden incluir:
.htaccess desconocidos en carpetas de archivos adjuntosEmail → Malicious Attachment (Unicode prefixed filename)
↓
Saved to predictable path
↓
Web-accessible execution
↓
Remote shell
Este problema omitió las protecciones añadidas en:
Demostrando la lógica incompleta de sanitización de nombres de archivo.
| Área de riesgo | Impacto |
|---|---|
| Confidencialidad | 🔴 Alto |
| Integridad | 🔴 Alto |
| Disponibilidad | 🔴 Alto |
Si ejecuta una instancia autoalojada de FreeScout:
🔥 Parche inmediatamente. 💡 Asuma compromiso si ejecuta versiones vulnerables expuestas a Internet. 🛡 Realice revisión de registros y comprobaciones de integridad.