CVE-2026-53595
FreeScout가 MySQL에서 /user-setup의 빈 invite_hash를 통해 익명 계정 탈취에 취약함
- 게시됨
- 2026. 7. 20.
- 업데이트됨
- 2026. 7. 21.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 29.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L낮음 · 다음 30일
- 백분위수
- 79.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
FreeScout은 PHP의 Laravel 프레임워크로 구축된 무료 헬프 데스크 및 공유 받은 편지함입니다. 버전 1.8.224 이전에는 공개 엔드포인트 `POST /user-setup/{hash}/{invite_sent_at}`(`OpenController@userSetupSave`)가 대상 계정을 오직 `invite_hash` 열로만 선택한 다음, 해당 계정의 이메일과 비밀번호를 덮어쓰고 해당 계정으로 로그인합니다. 인증, 쿠키 또는 이전 세션이 필요하지 않습니다. 사용자가 활성화된 후 FreeScout은 `invite_hash`를 빈 문자열로 설정합니다. MySQL 및 MariaDB에서 `VARCHAR` 동등성 비교는 끝의 공백을 무시하므로, URL로 인코딩된 단일 공백(`%20`)은 저장된 빈 문자열과 일치하며 가장 낮은 ID의 활성화된 사용자를 선택합니다. 만료 가드는 대상의 비밀번호 해시로 `invite_sent_at`을 복호화하지만, `Helper::decrypt`는 복호화에 실패하면 원본 입력을 변경하지 않고 그대로 반환합니다. 따라서 `9999999999`와 같은 일반 텍스트 숫자 값은 비밀 없이도 TTL(수명) 검사를 통과합니다. 그 결과, 익명 공격자는 가장 낮은 ID의 활성화된 FreeScout 계정(지원 에이전트 또는 초대를 통해 추가된 관리자)의 이메일과 비밀번호를 설정하고 해당 계정으로 인증할 수 있습니다. 버전 1.8.224에는 이에 대한 수정 사항이 포함되어 있습니다.
소스
1CVE-2026-53595(익명 계정 탈취)와 CVE-2026-53593(.pht 업로드)을 연쇄적으로 활용하는 익스플로잇 스크립트로, FreeScout 헬프데스크 소프트웨어에서 인증 없이 원격 코드 실행을 수행합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.