CVE-2026-53595
FreeScoutは、MySQL上の/user-setupの空のinvite_hashを介した匿名アカウント乗っ取りに対して脆弱です
- 公開済み
- 2026/07/20
- 更新済み
- 2026/07/21
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/29
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L低 · 今後 30 日間
- パーセンタイル
- 79.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
FreeScout は、PHPのLaravelフレームワークで構築された無料のヘルプデスク兼共有受信トレイです。バージョン1.8.224より前では、公開エンドポイント `POST /user-setup/{hash}/{invite_sent_at}`(`OpenController@userSetupSave`)が、ターゲットアカウントをその `invite_hash` カラムのみで選択し、そのアカウントのメールアドレスとパスワードを上書きして、そのアカウントとしてログインします。認証、Cookie、事前のセッションは一切不要です。ユーザーがアクティベーション後に、FreeScout は `invite_hash` を空文字列に設定します。MySQL と MariaDB では、`VARCHAR` の等価比較は末尾のスペースを無視するため、URLエンコードされた単一のスペース(`%20`)は保存された空文字列と一致し、最もIDが小さいアクティブ化済みユーザーを選択します。有効期限ガードは `invite_sent_at` をターゲットのパスワードハッシュで復号しますが、`Helper::decrypt` は復号に失敗した場合、その生の入力を変更せずに返します。したがって、`9999999999` のような平文の数値は、秘密情報なしで有効期限(TTL)チェックを通過します。その結果、匿名の攻撃者は、最もIDが小さいアクティブ化済み FreeScout アカウント(サポートエージェント、または招待によって追加された場合は管理者)のメールアドレスとパスワードを設定し、そのアカウントとして認証できます。バージョン1.8.224には修正が含まれています。
ソース
1- CVE-2026-53595_exploitエクスプロイト
CVE-2026-53595(匿名アカウント乗っ取り)とCVE-2026-53593(.phtアップロード)を連鎖させたエクスプロイトスクリプト。FreeScoutヘルプデスクソフトウェアでの認証なしリモートコード実行を実現します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。