PT-2026-34039 · Freescout · Freescout

Publicado

2026-04-21

·

Atualizado

2026-04-22

·

CVE-2026-41192

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Name of the Vulnerable Software and Affected Versions FreeScout versões anteriores a 1.8.215
Description Os fluxos de resposta e rascunho confiam em IDs de anexos criptografados fornecidos pelo cliente. Quaisquer IDs incluídos na variável attachments all[], mas omitidos das listas retidas, são descriptografados e passados para a função deleteByIds() da classe Attachment. Como a função load attachments retorna IDs criptografados para anexos em uma conversa visível, um peer da caixa de correio pode repetir esses IDs através do endpoint 'save draft' para excluir a linha e o arquivo do anexo original.
Recommendations Atualizar para a versão 1.8.215.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41192

Produtos afetados

Freescout