CVE-2026-53595: Критична вразливість FreeScout дозволяє захоплення облікового запису

Критична вразливість у FreeScout дозволяє анонімному зловмиснику захопити обліковий запис. Оновіть до версії 1.8.224 для захисту системи.
CVE-2026-53595CVSS 9.4Web

CVE-2026-53595: Критична вразливість FreeScout дозволяє захоплення облікового запису

Критична вразливість у FreeScout дозволяє анонімному зловмиснику захопити обліковий запис. Оновіть до версії 1.8.224 для захисту системи.

CVSS
9.4 CRITICAL
EPSS
22.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У FreeScout до версії 1.8.224 існує критична вразливість, що дозволяє анонімному зловмиснику змінити електронну пошту та пароль найстарішого активованого користувача та увійти під його обліковим записом без автентифікації. Проблема пов’язана з некоректною обробкою параметрів запиту та особливостями порівняння рядків у MySQL/MariaDB.

Бізнес-вплив

Ця вразливість дозволяє зловмиснику отримати повний контроль над обліковим записом підтримки або адміністратора у FreeScout, що може призвести до несанкціонованого доступу до конфіденційної інформації та управління системою підтримки. Для організацій, які використовують FreeScout, це створює серйозний ризик компрометації даних і порушення бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити FreeScout до версії 1.8.224 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до публічного ендпоінту /user-setup/{hash}/{invite_sent_at}, перевірити журнали на ознаки експлуатації та розглянути додаткові заходи безпеки, такі як моніторинг аномальної активності та обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки