Krytyczna luka w FreeScout umożliwiająca przejęcie konta bez uwierzytelnienia

Krytyczna luka w FreeScout pozwala anonimowemu atakującemu przejąć konto bez uwierzytelnienia. Zalecana natychmiastowa aktualizacja do wersji 1.8.224.
CVE-2026-53595CVSS 9.4Web

Krytyczna luka w FreeScout umożliwiająca przejęcie konta bez uwierzytelnienia

Krytyczna luka w FreeScout pozwala anonimowemu atakującemu przejąć konto bez uwierzytelnienia. Zalecana natychmiastowa aktualizacja do wersji 1.8.224.

CVSS
9.4 CRITICAL
EPSS
22.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W FreeScout do wersji 1.8.224 wykryto krytyczną lukę pozwalającą anonimowemu atakującemu na zmianę adresu e-mail i hasła najniżej identyfikowanego aktywowanego konta oraz zalogowanie się na nie bez żadnej autoryzacji. Luka wynika z błędnej obsługi zaproszeń i mechanizmu deszyfrowania, co umożliwia obejście kontroli dostępu.

Wpływ biznesowy

Atakujący może przejąć kontrolę nad kontem agenta wsparcia lub administratora, co stwarza poważne ryzyko dla bezpieczeństwa danych i operacji firmy. Może to prowadzić do nieautoryzowanego dostępu do poufnych informacji oraz potencjalnych nadużyć w systemie obsługi klienta. Organizacje korzystające z FreeScout powinny traktować tę lukę jako krytyczną i priorytetowo wdrożyć poprawki.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie FreeScout do wersji 1.8.224 lub nowszej zawierającej poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do publicznego endpointu POST /user-setup/{hash}/{invite_sent_at}, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian. Warto również poinformować użytkowników o konieczności zmiany haseł po wdrożeniu poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS