Критична уязвимост във FreeScout

FreeScout, популярна отворена helpdesk платформа за управление на клиентски заявки, е засегната от максимално сериозна уязвимост (CVE-2026-28289), която позволява на атакуващи да изпълняват произволен код на сървъра без автентикация и без никакво взаимодействие от потребителя.

Как се експлоатира уязвимостта

  • Уязвимостта CVE-2026-28289 заобикаля предишния фиксиран RCE проблем CVE-2026-27636, който изискваше потребител с права за качване на файлове

  • ОX Security установи, че атакуващ може да използва едно зловредно прикачено писмо, изпратено до всяка поща, конфигурирана във FreeScout

  • Използва се нулев ширинен символ (Unicode U+200B) в началото на името на файла, който заобикаля защитните проверки и позволява запазване на файл като dotfile, активиращ CVE-2026-27636

Последствия от експлоатацията

  • Файлът се съхранява в /storage/attachment/...

  • Атакуващият получава достъп до уеб интерфейса и може да изпълнява команди на сървъра

  • Това прави уязвимостта нулев клик (zero-click) – не се изисква никакво действие от потребителя

Препоръчителни действия

  1. Незабавно обновяване до FreeScout версия 1.8.207, където уязвимостта е поправена

  2. Ограничаване на конфигурацията на Apache – препоръчително е да се изключи AllowOverrideAll

  3. Мониторинг за необичайна активност в /storage/attachment и на уеб интерфейса

Контекст и използваемост

  • FreeScout е самостоятелно хоствана алтернатива на Zendesk и Help Scout, с над 4,100 звезди и 620 форка в GitHub

  • Shodan сканирането е открило 1,100 публично достъпни инстанции, което показва широко използване

  • Потенциалните рискове включват:

    • Пълен компромис на сървъра

    • Изтичане на данни

    • Латерално движение в мрежата

    • Спиране на услугата

Засега няма наблюдавани експлоатации на CVE-2026-28289 в реалния свят, но рискът от активни атаки е много висок.

e-security.bg

Подобни

Критична уязвимост в Adobe Commerce вече се експлоатира
14.08.2026
adobe-commerce
Patch Tuesday за август 2026: над 400 уязвимости и активно експлоатиран zero-day
13.08.2026
windows-6281710_1280
CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640