PT-2026-30895 · Freescout+1 · Freescout+1

Spoo1K

·

Publicado

2026-04-07

·

Atualizado

2026-04-07

·

CVE-2026-35584

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions FreeScout versões anteriores a 1.8.212
Description FreeScout, um sistema de help desk e caixa de entrada compartilhada construído com Laravel, é afetado por uma falha onde o endpoint da API GET /thread/read/{conversation id}/{thread id} não exige autenticação e não possui validação para garantir que o thread id pertença ao conversation id especificado. Isso permite que um atacante não autenticado marque qualquer thread como lida usando IDs arbitrários, enumere IDs de thread válidos por meio de códigos de resposta HTTP (200 vs 404) e manipule os timestamps opened at em diferentes conversas. Este é um problema de IDOR (Referência Direta a Objeto Insegura).
Recommendations Atualize para a versão 1.8.212 ou posterior do FreeScout.

Exploit

Correção

Missing Authentication

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35584

Produtos afetados

Freescout
Laravel