PT-2026-34026 · Freescout · Freescout

CVE-2026-40591

·

Publicado

2026-04-21

·

Atualizado

2026-04-27

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas FreeScout versões anteriores a 1.8.214
Descrição O fluxo de criação de conversas telefônicas permite o uso de valores controlados por um invasor nos parâmetros customer id, name, to email e phone. O sistema resolve o cliente alvo no backend sem impor a visibilidade do cliente com escopo de caixa de correio. Isso permite que um agente de baixo privilégio, com permissões para criar uma conversa telefônica em uma caixa de correio, vincule essa conversa a um cliente oculto de outra caixa de correio e adicione um novo e-mail de apelido ao registro do cliente oculto por meio do parâmetro to email.
Recomendações Atualizar para a versão 1.8.214.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40591
GHSA-9FF4-MMHV-X6JP

Produtos afetados

Freescout