Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

freescout-help-desk — Vulnerabilities & Security Advisories 73

Browse all 73 CVE security advisories affecting freescout-help-desk. AI-powered Chinese analysis, POCs, and references for each vulnerability.

FreeScout is an open-source, self-hosted help desk application designed to manage customer support tickets via email, serving as a cost-effective alternative to commercial platforms. Despite its utility, the software has a significant security history, with 56 Common Vulnerabilities and Exposures (CVEs) currently recorded. These vulnerabilities predominantly involve cross-site scripting (XSS), SQL injection, and remote code execution (RCE), often stemming from insufficient input validation and improper access controls. Several incidents highlight critical privilege escalation flaws that allow unauthenticated users to gain administrative access or execute arbitrary commands on the host system. The high volume of disclosed CVEs indicates persistent maintenance challenges regarding code quality and security auditing. Organizations deploying FreeScout must prioritize rigorous patch management and network segmentation to mitigate these known risks, as the application’s architecture has repeatedly demonstrated susceptibility to standard web application attacks.

Top products by freescout-help-desk: freescout
CVE IDTitleCVSSSeverityPublished
CVE-2026-53596 FreeScout has unrestricted file upload without rate limiting that leads to resource exhaustion (DoS) — freescoutCWE-400 5.3 Medium2026-07-20
CVE-2026-53595 FreeScout vulnerable to anonymous account takeover via /user-setup empty invite_hash on MySQL — freescoutCWE-178 9.4 Critical2026-07-20
CVE-2026-53594 FreeScout has Arbitrary File Read in App Logs Viewer via Forged Encrypted Path — freescoutCWE-22 4.9 Medium2026-07-20
CVE-2026-53593 FreeScout Vulnerable to Authenticated Remote Code Execution via incomplete upload extension denylist (.pht) — bypass of CVE-2025-48471 — freescoutCWE-434 8.8 High2026-07-20
CVE-2026-53592 FreeScout vulnerable to prototype pollution in getQueryParam — freescoutCWE-1321 4.6 Medium2026-07-20
CVE-2026-53591 FreeScout Vulnerable to Unauthenticated Conversation Thread Injection via HMAC Length Bypass in FetchEmails — freescoutCWE-287 8.6 High2026-07-20
CVE-2026-48812 FreeScout Allows Unauthenticated Access to Legacy Attachment Files — freescoutCWE-287 7.5 High2026-07-20
CVE-2026-45295 FreeScout Vulnerable to Unauthenticated Thread Read-Status Manipulation and Conversation Enumeration via Open Tracking Endpoint — freescoutCWE-639 6.5 Medium2026-07-20
CVE-2026-45294 FreeScout: User Account Enumeration via Password Reset Response Differentiation — freescoutCWE-203 5.3 Medium2026-05-29
CVE-2026-47123 FreeScout: Agent Impersonation via Missing HMAC Verification on Notification Reply Message-ID Path — freescoutCWE-290 7.5 High2026-05-29
CVE-2026-48810 FreeScout: Thread Edit Authorization Bypass via Missing Mailbox Check — freescoutCWE-285 4.3 Medium2026-05-29
CVE-2026-48811 FreeScout: Thread Deletion Bypasses Mailbox Access Revocation — freescoutCWE-862 4.3 Medium2026-05-29
CVE-2026-41906 FreeScout: Conversation Change-Customer Cross-Mailbox Authorization Bypass — freescoutCWE-639 7.1 High2026-05-07
CVE-2026-41905 FreeScout vulnerable to SSRF via Helper::sanitizeRemoteUrl: redirect destination not re-validated, allowing internal HTTP / cloud-metadata access — freescoutCWE-918 7.7 High2026-05-07
CVE-2026-41904 FreeScout Stored XSS vulnerability in mailbox auto-reply: payload reaches every customer's email client (no CSP), bypassing strip_tags validator with mixed text+HTML content — freescoutCWE-79 7.6 High2026-05-07
CVE-2026-41902 FreeScout's user invitation hash never expires: permanent unauthenticated account takeover if invite link leaks — freescoutCWE-613 9.1 Critical2026-05-07
CVE-2026-41903 FreeScout IDOR Vulnerability: PERM_EDIT_USERS allows modifying any user's notification subscriptions (incomplete fix of CVE-2025-48472) — freescoutCWE-863 5.4 Medium2026-05-07
CVE-2026-41194 FreeScout's Mailbox OAuth disconnect uses a state-changing GET and is CSRFable — freescoutCWE-352 5.4 Medium2026-04-21
CVE-2026-41193 FreeScout has Zip Slip path traversal in module installation that allows arbitrary file write leading to RCE — freescoutCWE-22 9.1 Critical2026-04-21
CVE-2026-41192 FreeScout's client-controlled attachment IDs allow deletion of existing conversation attachments — freescoutCWE-862 7.1 High2026-04-21
CVE-2026-41191 FreeScout's signature only mailbox permission allows unauthorized mailbox chat setting changes — freescoutCWE-863 7.1 High2026-04-21
CVE-2026-41190 FreeScout has assigned-only visibility bypass via save_draft that allows hidden conversation draft injection — freescoutCWE-863 7.1 High2026-04-21
CVE-2026-41189 FreeScout has assigned-only visibility bypass that allows editing hidden customer-authored threads — freescoutCWE-863 7.1 High2026-04-21
CVE-2026-41183 FreeScout allows non-folder conversation queries to disclose assigned-only hidden conversations — freescoutCWE-200 4.3 Medium2026-04-21
CVE-2026-40592 FreeScout's cross-user undo reply allows mailbox peers to recall another agent's outbound reply — freescoutCWE-862 5.9 Medium2026-04-21
CVE-2026-40591 FreeScout: Improper Authorization in Phone Conversation Creation Enables Cross-Mailbox Hidden Customer Modification — freescoutCWE-639 7.1 High2026-04-21
CVE-2026-40590 FreeScout's Customer AJAX Create Modifies Hidden Existing Customer — freescoutCWE-639 4.3 Medium2026-04-21
CVE-2026-40589 FreeScout has Customer Edit Cross-Mailbox Email Takeover — freescoutCWE-639 7.6 High2026-04-21
CVE-2026-40570 FreeScout's Missing Authorization in load_customer_info Allows Any Authenticated User to Access Full Customer PII — freescoutCWE-639 4.3AIMediumAI2026-04-21
CVE-2026-40569 FreeScout's Mass Assignment in Mailbox Connection Settings Enables Silent Email Exfiltration — freescoutCWE-284 9.0 Critical2026-04-21

This page lists every published CVE security advisory associated with freescout-help-desk. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.