CVE-2026-53593
FreeScout Vulnerabile a Esecuzione Remota di Codice Autenticata tramite lista di estensioni di upload incompleta (.pht) — bypass di CVE-2025-48471
- Pubblicato
- 20 lug 2026
- Aggiornato
- 21 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 29 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 42,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FreeScout è un help desk gratuito e una casella di posta condivisa costruita con il framework Laravel di PHP. Prima della versione 1.8.224, la denylist che neutralizza i caricamenti di file pericolosi (`Helper::$restricted_extensions`) è incompleta: non copre l'estensione `.pht`. L'endpoint di upload autenticato `POST /uploads/upload` (`SecureController@upload`) salva i file con la loro estensione originale nella directory accessibile dal web `storage/app/public/uploads/` (servita su `/storage/uploads/`). Nella distribuzione standard Apache + `libapache2-mod-php`, l'handler predefinito `<FilesMatch ".+\.ph(ar|p[3457]?|t|tml)$">` esegue i file `.pht`, quindi **qualsiasi agente autenticato può caricare una web shell `.pht` ed eseguire comandi arbitrari come utente del server web** (`www-data`). Questo è un bypass diretto della correzione per CVE-2025-48471, che ha aggiunto `phtml`/`phar` ma non `pht` (né `phtm`, `phps`). La versione 1.8.224 contiene una correzione aggiornata.
Fonti
1- CVE-2026-53595_exploitExploit
Script di exploit che combina CVE-2026-53595 (acquisizione di account anonimo) e CVE-2026-53593 (caricamento .pht) per l'esecuzione remota di codice non autenticata sul software help desk FreeScout.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.