CVE-2026-35584

MEDIUM CVSS 4.0: 6,9 EPSS 0.06%
Обновлено 16 апреля 2026
PHP
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 1.8.212
Устранено в версии 1.8.212
Тип уязвимости CWE-639 (Обход авторизации), CWE-306 (Отсутствие аутентификации)
Поставщик PHP
Публичный эксплойт Нет

FreeScout — это бесплатная служба поддержки и общий почтовый ящик, созданный с помощью PHP-фреймворка Laravel. До версии 1.8.212 конечная точка GET /thread/read/{conversation_id}/{thread_id} не требует аутентификации и не проверяет, принадлежит ли данный thread_id данномуconversation_id. Это позволяет любому неаутентифицированному злоумышленнику пометить любой поток как прочитанный, передав произвольные идентификаторы, перечислить действительные идентификаторы потока с помощью кодов ответа HTTP (200 против 404) и манипулировать временными метками open_at в разговорах (IDOR).

Эта уязвимость исправлена ​​в версии 1.8.212.

Показать оригинальное описание (EN)

FreeScout is a free help desk and shared inbox built with PHP's Laravel framework. Prior to 1.8.212, the endpoint GET /thread/read/{conversation_id}/{thread_id} does not require authentication and does not validate whether the given thread_id belongs to the given conversation_id. This allows any unauthenticated attacker to mark any thread as read by passing arbitrary IDs, enumerate valid thread IDs via HTTP response codes (200 vs 404), and manipulate opened_at timestamps across conversations (IDOR). This vulnerability is fixed in 1.8.212.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Freescout Freescout
cpe:2.3:a:freescout:freescout:*:*:*:*:*:*:*:*
1.8.212