FreeScout, популярна отворена helpdesk платформа за управление на клиентски заявки, е засегната от максимално сериозна уязвимост (CVE-2026-28289), която позволява на атакуващи да изпълняват произволен код на сървъра без автентикация и без никакво взаимодействие от потребителя.
Как се експлоатира уязвимостта
-
Уязвимостта CVE-2026-28289 заобикаля предишния фиксиран RCE проблем CVE-2026-27636, който изискваше потребител с права за качване на файлове
-
ОX Security установи, че атакуващ може да използва едно зловредно прикачено писмо, изпратено до всяка поща, конфигурирана във FreeScout
-
Използва се нулев ширинен символ (Unicode U+200B) в началото на името на файла, който заобикаля защитните проверки и позволява запазване на файл като dotfile, активиращ CVE-2026-27636
Последствия от експлоатацията
-
Файлът се съхранява в
/storage/attachment/... -
Атакуващият получава достъп до уеб интерфейса и може да изпълнява команди на сървъра
-
Това прави уязвимостта нулев клик (zero-click) – не се изисква никакво действие от потребителя
Препоръчителни действия
-
Незабавно обновяване до FreeScout версия 1.8.207, където уязвимостта е поправена
-
Ограничаване на конфигурацията на Apache – препоръчително е да се изключи
AllowOverrideAll -
Мониторинг за необичайна активност в
/storage/attachmentи на уеб интерфейса
Контекст и използваемост
-
FreeScout е самостоятелно хоствана алтернатива на Zendesk и Help Scout, с над 4,100 звезди и 620 форка в GitHub
-
Shodan сканирането е открило 1,100 публично достъпни инстанции, което показва широко използване
-
Потенциалните рискове включват:
-
Пълен компромис на сървъра
-
Изтичане на данни
-
Латерално движение в мрежата
-
Спиране на услугата
-
Засега няма наблюдавани експлоатации на CVE-2026-28289 в реалния свят, но рискът от активни атаки е много висок.









