CVE-2026-53595
FreeScout vulnérable à une prise de contrôle de compte anonyme via /user-setup invite_hash vide sur MySQL
- Publié
- 20 juil. 2026
- Mise à jour
- 21 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 79,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FreeScout est un help desk gratuit et une boîte de réception partagée construits avec le framework Laravel de PHP. Avant la version 1.8.224, le point de terminaison public `POST /user-setup/{hash}/{invite_sent_at}` (`OpenController@userSetupSave`) sélectionne le compte cible uniquement par sa colonne `invite_hash`, puis écrase l'adresse e-mail et le mot de passe de ce compte et s'y connecte. Aucune authentification, aucun cookie ni session préalable n'est requis. Après l'activation d'un utilisateur, FreeScout définit `invite_hash` sur la chaîne vide. Sur MySQL et MariaDB, l'égalité `VARCHAR` ignore les espaces de fin, donc une seule espace encodée en URL (`%20`) correspond à la chaîne vide stockée et sélectionne l'utilisateur activé avec l'identifiant le plus bas. La protection d'expiration déchiffre `invite_sent_at` avec le hash du mot de passe de la cible, mais `Helper::decrypt` renvoie son entrée brute inchangée lorsque le déchiffrement échoue. Une valeur numérique en texte clair telle que `9999999999` passe donc la vérification de durée de vie sans aucun secret. Le résultat est qu'un attaquant anonyme définit l'adresse e-mail et le mot de passe du compte FreeScout activé avec l'identifiant le plus bas (un agent de support, ou un administrateur si l'un d'eux a été ajouté par invitation) et s'authentifie en tant que ce compte. La version 1.8.224 contient un correctif.
Sources
1- CVE-2026-53595_exploitExploit
Script d'exploitation enchaînant CVE-2026-53595 (prise de contrôle de compte anonyme) et CVE-2026-53593 (téléchargement .pht) pour une exécution de code à distance non authentifiée sur le logiciel de bureau d'aide FreeScout.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.