FreeScout é uma secretária de ajuda auto- alojada e uma caixa de correio compartilhada. Antes da versão 1.8.215, a resposta e o fluxo de traçado confiam nos IDs de anexo criptografados fornecidos pelo cliente. Qualquer ID presente no `atachments_all[]` mas omitido das listas retidas é descriptado e passado diretamente para `Atachment::deleteByIds()`. Como `load_attachments` retorna IDs criptografados para anexos em uma conversa visível, um pai de caixa de correio pode reproduzir esses IDs através de `save_draft` e excluir a linha e arquivo original de anexos. Versão 1.8.215 corrige a vulnerabilidade. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 41192 foi publicado em 2026 - 04 - 21 T 18: 16: 53.047 Z e última modificação em 2026 - 06 - 17 T 10: 46: 18.277 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L, pontuação de exploração 2.8, pontuação de impacto 4.2; CVSS. Classificações de fraqueza associadas: CWE- 862.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.