CVE-2026-35584
FreeScout tem um IDOR não autenticado no endpoint de rastreamento aberto que permite manipulação e enumeração de conversas entre threads
- Publicado
- 7 de abr. de 2026
- Atualizado
- 9 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 23,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
FreeScout é um help desk gratuito e caixa de entrada compartilhada construído com o framework Laravel do PHP. Antes da versão 1.8.212, o endpoint GET /thread/read/{conversation_id}/{thread_id} não exige autenticação e não valida se o thread_id fornecido pertence ao conversation_id correspondente. Isso permite que qualquer atacante não autenticado marque qualquer thread como lida passando IDs arbitrários, enumere IDs de thread válidos por meio de códigos de resposta HTTP (200 vs 404) e manipule carimbos de data/hora de opened_at entre conversas (IDOR). Essa vulnerabilidade é corrigida na versão 1.8.212.
Fontes
1Prova de conceito de exploit para uma vulnerabilidade IDOR não autenticada no FreeScout que permite a enumeração de threads e a manipulação do status de leitura por meio de requisições HTTP elaboradas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.