PT-2026-33910 · Freescout · Freescout

Publicado

2026-04-21

·

Atualizado

2026-04-21

·

CVE-2026-40496

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions FreeScout versões anteriores a 1.8.213
Description Tokens de download de anexos são gerados usando uma fórmula fraca e previsível: md5(APP KEY + attachment id + size). Como o attachment id é sequencial e o size pode ser descoberto via força bruta em um intervalo pequeno, um invasor não autenticado pode forjar tokens válidos e baixar qualquer anexo privado sem credenciais.
Recommendations Atualizar para a versão 1.8.213.

Correção

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40496

Produtos afetados

Freescout