Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en freescout de freescout-help-desk (CVE-2026-32754)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/03/2026
Última modificación:
23/03/2026

Descripción

FreeScout es una mesa de ayuda gratuita y una bandeja de entrada compartida construida con el framework Laravel de PHP. Las versiones 1.8.208 e inferiores son vulnerables a Cross-Site Scripting Almacenado (XSS) a través de las plantillas de notificación por correo electrónico de FreeScout. Los cuerpos de los correos electrónicos entrantes se almacenan en la base de datos sin sanitización y se renderizan sin escapar en las notificaciones de correo electrónico salientes utilizando la sintaxis de salida sin procesar de Blade {!! $thread->body !!}. Un atacante no autenticado puede explotar esta vulnerabilidad simplemente enviando un correo electrónico, y cuando es abierto por cualquier agente o administrador suscrito como parte de su flujo de trabajo normal, permitiendo la inyección universal de HTML (phishing, seguimiento) y, en clientes de correo electrónico vulnerables, la ejecución de JavaScript (secuestro de sesión, robo de credenciales, toma de control de cuenta) afectando a todos los destinatarios simultáneamente. Este problema ha sido solucionado en la versión 1.8.209.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freescout:freescout:*:*:*:*:*:*:*:* 1.8.209 (excluyendo)