CVE-2026-32752

HIGH CVSS 3.1: 8,1 EPSS 0.04%
Обновлено 23 марта 2026
PHP
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 1.8.209
Устранено в версии 1.8.209
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик PHP
Публичный эксплойт Нет

FreeScout — это бесплатная служба поддержки и общий почтовый ящик, созданный с помощью PHP-фреймворка Laravel. В версиях 1.8.208 и ниже метод ThreadPolicy::edit() содержит уязвимость контроля доступа, которая позволяет любому прошедшему проверку подлинности пользователю (независимо от роли или доступа к почтовому ящику) читать и изменять все сообщения потоков, созданные клиентом, во всех почтовых ящиках. Этот недостаток позволяет незаметно изменять сообщения клиентов (подделка доказательств), обходит всю модель разрешений почтового ящика и представляет собой нарушение GDPR/соответствия.

Проблема исправлена ​​в версии 1.8.209.

Показать оригинальное описание (EN)

FreeScout is a free help desk and shared inbox built with PHP's Laravel framework. In versions 1.8.208 and below, the ThreadPolicy::edit() method contains a broken access control vulnerability that allows any authenticated user (regardless of role or mailbox access) to read and modify all customer-created thread messages across all mailboxes. This flaw enables silent modification of customer messages (evidence tampering), bypasses the entire mailbox permission model, and constitutes a GDPR/compliance violation. The issue has been fixed in version 1.8.209.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Freescout Freescout
cpe:2.3:a:freescout:freescout:*:*:*:*:*:*:*:*
1.8.209