プラットフォーム
php
コンポーネント
freescout-help-desk
修正版
1.8.214
FreeScoutは、無料のセルフホスト型ヘルプデスクおよび共有メールボックスシステムです。CVE-2026-40568は、FreeScoutのバージョン1.0.0から1.8.213までのバージョンに存在するクロスサイトスクリプティング(XSS)脆弱性です。この脆弱性は、メールボックス署名機能において、攻撃者が悪意のあるスクリプトを実行する可能性があります。バージョン1.8.213へのアップデートにより、この脆弱性は修正されています。
このXSS脆弱性は、攻撃者がユーザーがFreeScoutにログインしている間に任意のJavaScriptコードを実行することを可能にします。攻撃者は、悪意のあるスクリプトをメールボックス署名に埋め込むことで、ユーザーがその署名を含むメールを閲覧した際にスクリプトが実行される可能性があります。これにより、攻撃者はユーザーのCookieを盗み、セッションを乗っ取ったり、ユーザーを悪意のあるWebサイトにリダイレクトしたり、ユーザーのブラウザ上で任意の操作を実行したりする可能性があります。特に、管理者権限を持つユーザーが標的にされると、システム全体への影響が拡大する可能性があります。
この脆弱性は、2026年4月21日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、XSS脆弱性は一般的に悪用されやすいと考えられます。CISA KEVカタログへの登録状況は不明です。FreeScoutのセキュリティチームは、この脆弱性に関する情報を積極的に公開しており、ユーザーは最新のセキュリティアドバイザリを注意深く監視する必要があります。
Organizations utilizing FreeScout for help desk and shared mailbox management are at risk. This includes businesses of all sizes, particularly those relying on self-hosted deployments. Shared hosting environments where multiple FreeScout instances reside on a single server are especially vulnerable, as a compromise of one instance could potentially impact others.
• wordpress / composer / npm:
grep -r '<script>' /var/www/freescout/app/Http/Controllers/MailboxesController.php
grep -r 'event handler' /var/www/freescout/app/Misc/Helper.php• generic web:
curl -I http://your-freescout-instance/mailboxes/signatures/new | grep -i content-security-policydisclosure
エクスプロイト状況
EPSS
0.03% (10% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、FreeScoutをバージョン1.8.213にアップデートすることです。アップデートが利用できない場合、一時的な回避策として、メールボックス署名機能の使用を制限するか、ユーザー入力を厳密に検証するカスタムの入力検証ルールを実装することを検討してください。WAF(Web Application Firewall)を導入し、XSS攻撃を検知・ブロックするルールを設定することも有効です。アップデート後、FreeScoutのログを監視し、不審なアクティビティがないか確認してください。
XSS 脆弱性を軽減するために、FreeScout を 1.8.213 以降のバージョンにアップデートしてください。このバージョンでは、メールボックス署名の HTML サニタイズが修正され、危険なイベントハンドラ属性が削除され、安全な HTML タグのみが許可されるようになります。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-40568は、FreeScoutのバージョン1.0.0から1.8.213までのバージョンに存在する、メールボックス署名機能におけるクロスサイトスクリプティング(XSS)脆弱性です。攻撃者はこの脆弱性を悪用して、悪意のあるスクリプトを実行する可能性があります。
FreeScoutのバージョン1.0.0から1.8.213を使用している場合、この脆弱性の影響を受ける可能性があります。バージョン1.8.213にアップデートすることで、脆弱性を修正できます。
FreeScoutをバージョン1.8.213にアップデートしてください。アップデートが利用できない場合は、メールボックス署名機能の使用を制限するか、カスタムの入力検証ルールを実装することを検討してください。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、XSS脆弱性は一般的に悪用されやすいと考えられます。
FreeScoutのセキュリティアドバイザリページで最新情報を確認してください。通常、FreeScoutの公式サイトまたはGitHubリポジトリで公開されています。