Vulnerabilidades em freescout-help-desk

73 resultados
Análise Vexday

O ecossistema de vulnerabilidades do FreeScout Help Desk acumula 65 CVEs catalogadas, com crescimento expressivo no volume recente — 33 entradas surgiram nos últimos 90 dias, o que indica atenção crescente da comunidade de pesquisa sobre a plataforma. A falha mais prevalente é do tipo CWE-79 (Cross-Site Scripting), padrão consistente com aplicações web de gestão de tickets e que, em ambientes corporativos, pode facilitar sequestro de sessão e movimentação lateral. Nenhuma CVE está atualmente no catálogo KEV da CISA, situando o produto abaixo da média geral de exploração ativa, embora CVE-2026-28289 mereça acompanhamento prioritário dado seu EPSS de 0,3114 — o mais alto do conjunto — e a existência de PoC pública circulando. As 6 CVEs de severidade crítica reforçam a necessidade de ciclos de patching disciplinados, especialmente diante da velocidade com que novas entradas têm sido registradas.

CVE-2026-40591HIGHFreeScout: Improper Authorization in Phone Conversation Creation Enables Cross-Mailbox Hidden Customer ModificationEPSS 0.2%CVE-2026-45294MEDIUMFreeScout: User Account Enumeration via Password Reset Response DifferentiationEPSS 0.2%CVE-2026-41905HIGHFreeScout vulnerable to SSRF via Helper::sanitizeRemoteUrl: redirect destination not re-validated, allowing internal HTTP / cloud-metadata accessEPSS 0.2%CVE-2026-32753HIGHFreeScout: Stored XSS through SVG file upload with filter bypassEPSS 0.2%CVE-2026-40565MEDIUMFreeScout has Stored XSS / CSS Injection via linkify() — Unescaped URL in Anchor hrefEPSS 0.2%CVE-2026-53592MEDIUMFreeScout vulnerable to prototype pollution in getQueryParamEPSS 0.2%CVE-2026-41904HIGHFreeScout Stored XSS vulnerability in mailbox auto-reply: payload reaches every customer's email client (no CSP), bypassing strip_tags validator with mixed text+HTML contentEPSS 0.2%CVE-2026-41906HIGHFreeScout: Conversation Change-Customer Cross-Mailbox Authorization BypassEPSS 0.2%CVE-2026-48810MEDIUMFreeScout: Thread Edit Authorization Bypass via Missing Mailbox CheckEPSS 0.2%CVE-2026-48811MEDIUMFreeScout: Thread Deletion Bypasses Mailbox Access RevocationEPSS 0.2%CVE-2025-48483MEDIUMFreeScout Stored XSS leads to CSRFEPSS 0.2%CVE-2026-47123HIGHFreeScout: Agent Impersonation via Missing HMAC Verification on Notification Reply Message-ID PathEPSS 0.1%CVE-2026-41194MEDIUMFreeScout's Mailbox OAuth disconnect uses a state-changing GET and is CSRFableEPSS 0.1%