CVE-2026-53593
FreeScout уязвим к аутентифицированному удалённому выполнению кода через неполный список запрещённых расширений для загрузки (.pht) — обход CVE-2025-48471
- Опубликовано
- 20 июл. 2026 г.
- Обновлено
- 21 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 29 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 42,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
FreeScout — это бесплатная служба поддержки и общий почтовый ящик, созданный на PHP-фреймворке Laravel. До версии 1.8.224 чёрный список, нейтрализующий опасные загрузки файлов (`Helper::$restricted_extensions`), неполон: он не охватывает расширение `.pht`. Аутентифицированная конечная точка загрузки `POST /uploads/upload` (`SecureController@upload`) сохраняет файлы с их исходным расширением в доступный через веб каталог `storage/app/public/uploads/` (обслуживается по адресу `/storage/uploads/`). При стандартном развёртывании на Apache + `libapache2-mod-php` обработчик по умолчанию `<FilesMatch ".+\.ph(ar|p[3457]?|t|tml)$">` выполняет `.pht`, поэтому **любой аутентифицированный агент может загрузить веб-шелл `.pht` и выполнять произвольные команды от имени пользователя веб-сервера** (`www-data`). Это прямой обход исправления для CVE-2025-48471, которое добавило `phtml`/`phar`, но не `pht` (а также не `phtm`, `phps`). Версия 1.8.224 содержит обновлённое исправление.
Источники
1- CVE-2026-53595_exploitЭксплойт
Эксплойт-скрипт, объединяющий CVE-2026-53595 (анонимный захват учётной записи) и CVE-2026-53593 (загрузка .pht) для неаутентифицированного удалённого выполнения кода в программном обеспечении службы поддержки FreeScout.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.