Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

freescout-help-desk — Vulnerabilities & Security Advisories 73

Browse all 73 CVE security advisories affecting freescout-help-desk. AI-powered Chinese analysis, POCs, and references for each vulnerability.

FreeScout is an open-source, self-hosted help desk application designed to manage customer support tickets via email, serving as a cost-effective alternative to commercial platforms. Despite its utility, the software has a significant security history, with 56 Common Vulnerabilities and Exposures (CVEs) currently recorded. These vulnerabilities predominantly involve cross-site scripting (XSS), SQL injection, and remote code execution (RCE), often stemming from insufficient input validation and improper access controls. Several incidents highlight critical privilege escalation flaws that allow unauthenticated users to gain administrative access or execute arbitrary commands on the host system. The high volume of disclosed CVEs indicates persistent maintenance challenges regarding code quality and security auditing. Organizations deploying FreeScout must prioritize rigorous patch management and network segmentation to mitigate these known risks, as the application’s architecture has repeatedly demonstrated susceptibility to standard web application attacks.

Found 73 results / 73 Clear Filters
Top products by freescout-help-desk: freescout
CVE ID Title CVSS Severity Published
CVE-2026-53596 FreeScout has unrestricted file upload without rate limiting that leads to resource exhaustion (DoS) — freescout CWE-400 5.3 Medium 2026-07-20
CVE-2026-53595 FreeScout vulnerable to anonymous account takeover via /user-setup empty invite_hash on MySQL — freescout CWE-178 9.4 Critical 2026-07-20
CVE-2026-53594 FreeScout has Arbitrary File Read in App Logs Viewer via Forged Encrypted Path — freescout CWE-22 4.9 Medium 2026-07-20
CVE-2026-53593 FreeScout Vulnerable to Authenticated Remote Code Execution via incomplete upload extension denylist (.pht) — bypass of CVE-2025-48471 — freescout CWE-434 8.8 High 2026-07-20
CVE-2026-53592 FreeScout vulnerable to prototype pollution in getQueryParam — freescout CWE-1321 4.6 Medium 2026-07-20
CVE-2026-53591 FreeScout Vulnerable to Unauthenticated Conversation Thread Injection via HMAC Length Bypass in FetchEmails — freescout CWE-287 8.6 High 2026-07-20
CVE-2026-48812 FreeScout Allows Unauthenticated Access to Legacy Attachment Files — freescout CWE-287 7.5 High 2026-07-20
CVE-2026-45295 FreeScout Vulnerable to Unauthenticated Thread Read-Status Manipulation and Conversation Enumeration via Open Tracking Endpoint — freescout CWE-639 6.5 Medium 2026-07-20
CVE-2026-45294 FreeScout: User Account Enumeration via Password Reset Response Differentiation — freescout CWE-203 5.3 Medium 2026-05-29
CVE-2026-47123 FreeScout: Agent Impersonation via Missing HMAC Verification on Notification Reply Message-ID Path — freescout CWE-290 7.5 High 2026-05-29
CVE-2026-48810 FreeScout: Thread Edit Authorization Bypass via Missing Mailbox Check — freescout CWE-285 4.3 Medium 2026-05-29
CVE-2026-48811 FreeScout: Thread Deletion Bypasses Mailbox Access Revocation — freescout CWE-862 4.3 Medium 2026-05-29
CVE-2026-41906 FreeScout: Conversation Change-Customer Cross-Mailbox Authorization Bypass — freescout CWE-639 7.1 High 2026-05-07
CVE-2026-41905 FreeScout vulnerable to SSRF via Helper::sanitizeRemoteUrl: redirect destination not re-validated, allowing internal HTTP / cloud-metadata access — freescout CWE-918 7.7 High 2026-05-07
CVE-2026-41904 FreeScout Stored XSS vulnerability in mailbox auto-reply: payload reaches every customer's email client (no CSP), bypassing strip_tags validator with mixed text+HTML content — freescout CWE-79 7.6 High 2026-05-07
CVE-2026-41902 FreeScout's user invitation hash never expires: permanent unauthenticated account takeover if invite link leaks — freescout CWE-613 9.1 Critical 2026-05-07
CVE-2026-41903 FreeScout IDOR Vulnerability: PERM_EDIT_USERS allows modifying any user's notification subscriptions (incomplete fix of CVE-2025-48472) — freescout CWE-863 5.4 Medium 2026-05-07
CVE-2026-41194 FreeScout's Mailbox OAuth disconnect uses a state-changing GET and is CSRFable — freescout CWE-352 5.4 Medium 2026-04-21
CVE-2026-41193 FreeScout has Zip Slip path traversal in module installation that allows arbitrary file write leading to RCE — freescout CWE-22 9.1 Critical 2026-04-21
CVE-2026-41192 FreeScout's client-controlled attachment IDs allow deletion of existing conversation attachments — freescout CWE-862 7.1 High 2026-04-21
CVE-2026-41191 FreeScout's signature only mailbox permission allows unauthorized mailbox chat setting changes — freescout CWE-863 7.1 High 2026-04-21
CVE-2026-41190 FreeScout has assigned-only visibility bypass via save_draft that allows hidden conversation draft injection — freescout CWE-863 7.1 High 2026-04-21
CVE-2026-41189 FreeScout has assigned-only visibility bypass that allows editing hidden customer-authored threads — freescout CWE-863 7.1 High 2026-04-21
CVE-2026-41183 FreeScout allows non-folder conversation queries to disclose assigned-only hidden conversations — freescout CWE-200 4.3 Medium 2026-04-21
CVE-2026-40592 FreeScout's cross-user undo reply allows mailbox peers to recall another agent's outbound reply — freescout CWE-862 5.9 Medium 2026-04-21
CVE-2026-40591 FreeScout: Improper Authorization in Phone Conversation Creation Enables Cross-Mailbox Hidden Customer Modification — freescout CWE-639 7.1 High 2026-04-21
CVE-2026-40590 FreeScout's Customer AJAX Create Modifies Hidden Existing Customer — freescout CWE-639 4.3 Medium 2026-04-21
CVE-2026-40589 FreeScout has Customer Edit Cross-Mailbox Email Takeover — freescout CWE-639 7.6 High 2026-04-21
CVE-2026-40570 FreeScout's Missing Authorization in load_customer_info Allows Any Authenticated User to Access Full Customer PII — freescout CWE-639 4.3AI Medium AI 2026-04-21
CVE-2026-40569 FreeScout's Mass Assignment in Mailbox Connection Settings Enables Silent Email Exfiltration — freescout CWE-284 9.0 Critical 2026-04-21

This page lists every published CVE security advisory associated with freescout-help-desk. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.