CVE-2026-53595
FreeScout vulnerável a tomada de conta anônima via /user-setup com invite_hash vazio no MySQL
- Publicado
- 20 de jul. de 2026
- Atualizado
- 21 de jul. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 29 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 79,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
FreeScout é um help desk gratuito e uma caixa de entrada compartilhada construída com o framework Laravel do PHP. Antes da versão 1.8.224, o endpoint público `POST /user-setup/{hash}/{invite_sent_at}` (`OpenController@userSetupSave`) seleciona a conta de destino apenas pela sua coluna `invite_hash` e, em seguida, sobrescreve o e-mail e a senha dessa conta, fazendo login como ela. Nenhuma autenticação, cookie ou sessão anterior é necessária. Após um usuário ativar, o FreeScout define `invite_hash` como uma string vazia. No MySQL e MariaDB, a igualdade de `VARCHAR` ignora espaços à direita, então um único espaço codificado por URL (`%20`) corresponde à string vazia armazenada e seleciona o usuário ativado com o menor ID. A proteção de expiração descriptografa `invite_sent_at` com o hash da senha do alvo, mas `Helper::decrypt` retorna sua entrada bruta inalterada quando a descriptografia falha. Um valor numérico em texto simples, como `9999999999`, portanto, passa na verificação de tempo de vida sem nenhum segredo. O resultado é que um atacante anônimo define o e-mail e a senha da conta FreeScout ativada com o menor ID (um agente de suporte, ou um administrador se um foi adicionado por convite) e autentica como essa conta. A versão 1.8.224 contém uma correção.
Fontes
1- CVE-2026-53595_exploitExploit
Script de exploit encadeando CVE-2026-53595 (assunção de conta anônima) e CVE-2026-53593 (upload .pht) para execução remota de código não autenticada no software de help desk FreeScout.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.