CVE-2026-53595: Критична вразливість FreeScout дозволяє захоплення облікового запису
Критична вразливість у FreeScout дозволяє анонімному зловмиснику захопити обліковий запис. Оновіть до версії 1.8.224 для захисту системи.
- CVSS
- 9.4 CRITICAL
- EPSS
- 22.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У FreeScout до версії 1.8.224 існує критична вразливість, що дозволяє анонімному зловмиснику змінити електронну пошту та пароль найстарішого активованого користувача та увійти під його обліковим записом без автентифікації. Проблема пов’язана з некоректною обробкою параметрів запиту та особливостями порівняння рядків у MySQL/MariaDB.
Бізнес-вплив
Ця вразливість дозволяє зловмиснику отримати повний контроль над обліковим записом підтримки або адміністратора у FreeScout, що може призвести до несанкціонованого доступу до конфіденційної інформації та управління системою підтримки. Для організацій, які використовують FreeScout, це створює серйозний ризик компрометації даних і порушення бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити FreeScout до версії 1.8.224 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до публічного ендпоінту /user-setup/{hash}/{invite_sent_at}, перевірити журнали на ознаки експлуатації та розглянути додаткові заходи безпеки, такі як моніторинг аномальної активності та обмеження прав користувачів.