PT-2026-34026 · Freescout · Freescout
CVE-2026-40591
·
Publicado
2026-04-21
·
Atualizado
2026-04-27
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
FreeScout versões anteriores a 1.8.214
Descrição
O fluxo de criação de conversas telefônicas permite o uso de valores controlados por um invasor nos parâmetros
customer id, name, to email e phone. O sistema resolve o cliente alvo no backend sem impor a visibilidade do cliente com escopo de caixa de correio. Isso permite que um agente de baixo privilégio, com permissões para criar uma conversa telefônica em uma caixa de correio, vincule essa conversa a um cliente oculto de outra caixa de correio e adicione um novo e-mail de apelido ao registro do cliente oculto por meio do parâmetro to email.Recomendações
Atualizar para a versão 1.8.214.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Freescout