Vulnerabilities in freescout-help-desk

73 results
Vexday analysis

O ecossistema de vulnerabilidades do FreeScout Help Desk acumula 65 CVEs catalogadas, com crescimento expressivo no volume recente — 33 entradas surgiram nos últimos 90 dias, o que indica atenção crescente da comunidade de pesquisa sobre a plataforma. A falha mais prevalente é do tipo CWE-79 (Cross-Site Scripting), padrão consistente com aplicações web de gestão de tickets e que, em ambientes corporativos, pode facilitar sequestro de sessão e movimentação lateral. Nenhuma CVE está atualmente no catálogo KEV da CISA, situando o produto abaixo da média geral de exploração ativa, embora CVE-2026-28289 mereça acompanhamento prioritário dado seu EPSS de 0,3114 — o mais alto do conjunto — e a existência de PoC pública circulando. As 6 CVEs de severidade crítica reforçam a necessidade de ciclos de patching disciplinados, especialmente diante da velocidade com que novas entradas têm sido registradas.

CVE-2025-48474MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.5%CVE-2025-48478HIGHFreeScout Has Business Logic ErrorsEPSS 0.4%CVE-2026-32752NONEFreeScout: Broken Access Control in ThreadPolicy — Any User Can Read/Edit All Customer MessagesEPSS 0.4%CVE-2026-40497HIGHFreeScout Vulnerable to CSS Injection via Stored Style Tag in Mailbox Signature (CSRF Token Exfiltration)EPSS 0.4%CVE-2026-41192HIGHFreeScout's client-controlled attachment IDs allow deletion of existing conversation attachmentsEPSS 0.4%CVE-2026-41902CRITICALFreeScout's user invitation hash never expires: permanent unauthenticated account takeover if invite link leaksEPSS 0.4%CVE-2026-40567MEDIUMFreeScout has HTML Injection in Outgoing Emails via Unsanitized Customer Name in Signature VariablesEPSS 0.4%CVE-2026-40570MEDIUMFreeScout's Missing Authorization in load_customer_info Allows Any Authenticated User to Access Full Customer PIIEPSS 0.4%CVE-2026-40568HIGHFreeScout Vulnerable to XSS via Mailbox Signature Due to Incomplete HTML SanitizationEPSS 0.4%CVE-2026-53596MEDIUMFreeScout has unrestricted file upload without rate limiting that leads to resource exhaustion (DoS)EPSS 0.4%CVE-2025-48472MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.4%CVE-2026-40566MEDIUMFreeScout vulnerable to SSRF via IMAP/SMTP Connection Test EndpointsEPSS 0.4%CVE-2026-34443MEDIUMFreeScout: SSRF protection bypass via broken CIDR check in checkIpByMask()EPSS 0.4%CVE-2025-48880MEDIUMFreeScout has Race Condition When Deleting UsersEPSS 0.4%CVE-2025-48475MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.4%CVE-2026-40589HIGHFreeScout has Customer Edit Cross-Mailbox Email TakeoverEPSS 0.4%CVE-2025-48388HIGHFreeScout Has Insufficient Protection Against CRLF-injectionEPSS 0.4%CVE-2026-53591HIGHFreeScout Vulnerable to Unauthenticated Conversation Thread Injection via HMAC Length Bypass in FetchEmailsEPSS 0.4%CVE-2025-48473MEDIUMFreeScout Vulnerable to Insufficient AuthorizationEPSS 0.4%CVE-2026-41183MEDIUMFreeScout allows non-folder conversation queries to disclose assigned-only hidden conversationsEPSS 0.4%