La seguridad en las plataformas de gestión de soporte técnico vuelve a estar en el centro de la escena tras la publicación de una vulnerabilidad crítica que afecta a FreeScout, una herramienta ampliamente utilizada para administrar solicitudes de usuarios y buzones compartidos. Investigadores de OX Research revelaron recientemente una cadena de ataque que permite comprometer completamente el servidor mediante un método extremadamente simple: el envío de un único correo electrónico especialmente diseñado.
El problema fue catalogado como CVE-2026-28289 y recibió la puntuación máxima de severidad con CVSS 10, lo que refleja el impacto potencial y la facilidad de explotación. Lo más preocupante del hallazgo es que el ataque no requiere autenticación previa, interacción del usuario ni que la víctima abra el mensaje o haga clic en un enlace. En otras palabras, basta con que el servidor reciba el correo electrónico para que el vector de ataque pueda activarse.
Un bypass que deriva en ejecución remota de código
Según el informe técnico publicado por OX Research, la vulnerabilidad permite la ejecución remota de código (RCE) en el servidor que ejecuta FreeScout. El fallo fue corregido en la versión 1.8.207, mientras que todas las versiones anteriores —incluida la 1.8.206— permanecen vulnerables.
La situación se vuelve aún más relevante si se considera el contexto en el que se descubrió el problema. Días antes se había identificado otra vulnerabilidad, registrada como CVE-2026-27636, con una puntuación CVSS 8.8, que también permitía ejecutar código en el servidor, aunque requería autenticación previa en el sistema. Los desarrolladores publicaron un parche para corregir ese fallo, pero durante las pruebas posteriores los investigadores encontraron una forma de evadir la protección implementada.
Esta evasión terminó derivando en una cadena de explotación más grave que la vulnerabilidad original. El nuevo método no solo evitaba las restricciones implementadas en el parche anterior, sino que además eliminaba la necesidad de iniciar sesión en la plataforma.
Cómo funciona el ataque
FreeScout es una solución de helpdesk de código abierto escrita en PHP y basada en el framework Laravel. La plataforma permite gestionar tickets de soporte a través de correos electrónicos, lo que significa que puede recibir mensajes directamente desde cuentas externas y convertirlos automáticamente en conversaciones dentro del sistema.
El problema identificado por los investigadores está relacionado con el proceso de validación de nombres de archivo para los adjuntos que llegan por correo electrónico.
En la corrección implementada previamente para mitigar ataques similares, los desarrolladores introdujeron una lógica que agregaba un guion bajo a las extensiones consideradas peligrosas o a los archivos cuyos nombres comenzaban con un punto. Esta estrategia buscaba evitar que los atacantes subieran archivos ocultos o scripts ejecutables que pudieran interpretarse en el servidor.
Sin embargo, la validación resultó ser incompleta.
Los investigadores descubrieron que el sistema podía ser engañado utilizando el carácter Unicode U+200B, conocido como “zero-width space” o “espacio de ancho cero”. Este carácter es invisible para el usuario, pero puede alterar la forma en que los sistemas interpretan una cadena de texto.
Al colocar este carácter antes del punto inicial del nombre de archivo, el mecanismo de validación interpreta el archivo como seguro. Posteriormente, durante otro paso del procesamiento interno, el sistema elimina el carácter invisible y guarda el archivo con su nombre original.
El resultado es que el archivo termina almacenado como un archivo oculto normal, eludiendo completamente las medidas de seguridad.
De un simple correo al control del servidor
El vector de ataque se basa en la funcionalidad principal del propio sistema de soporte.
Un atacante solo necesita enviar un correo electrónico a cualquier dirección asociada con el servidor FreeScout. El mensaje incluye un archivo adjunto manipulado utilizando el método descrito anteriormente.
El flujo del ataque es el siguiente:
-
El servidor recibe el correo electrónico.
-
FreeScout procesa automáticamente el mensaje y descarga el archivo adjunto.
-
El sistema valida el nombre del archivo, pero la verificación es evadida mediante el carácter Unicode invisible.
-
El archivo se almacena en el directorio
storage/attachments. -
El archivo queda accesible desde la interfaz web del sistema.
Si el atacante conoce o puede deducir la ruta del archivo almacenado, puede acceder al mismo a través de HTTP. En caso de que el adjunto contenga código ejecutable —por ejemplo, un script PHP— el servidor puede interpretarlo, permitiendo la ejecución de comandos.
En ese punto, el atacante obtiene control remoto sobre el servidor.
Impacto potencial
La explotación exitosa de esta vulnerabilidad puede tener consecuencias graves para las organizaciones que utilizan FreeScout como sistema de soporte o atención al cliente.
Entre los riesgos más importantes se encuentran:
-
Acceso a correspondencia interna de soporte, que puede incluir información sensible de clientes.
-
Robo de credenciales o datos confidenciales almacenados en los tickets.
-
Manipulación o eliminación de conversaciones.
-
Movimiento lateral dentro de la red corporativa, utilizando el servidor comprometido como punto de entrada.
Además, en muchos entornos los sistemas de helpdesk están integrados con otros servicios empresariales, lo que amplifica el impacto potencial de un compromiso.
Superficie de exposición en internet
FreeScout es una alternativa popular a soluciones comerciales de helpdesk como Zendesk o Freshdesk, principalmente porque es una plataforma de código abierto que puede instalarse en servidores propios.
El proyecto cuenta con más de 4000 estrellas en GitHub, lo que refleja una adopción considerable dentro de la comunidad.
Sin embargo, la exposición pública también es significativa. Según datos del motor de búsqueda de dispositivos conectados Shodan, existen aproximadamente 1100 servidores FreeScout accesibles desde internet con el sistema expuesto.
En este escenario, una vulnerabilidad explotable mediante correo electrónico representa un riesgo particularmente serio, ya que los atacantes pueden automatizar campañas de explotación masiva enviando mensajes a múltiples direcciones asociadas a estos sistemas.
Mitigación y recomendaciones
Tras la divulgación responsable del problema, los desarrolladores de FreeScout publicaron una actualización de seguridad que corrige la vulnerabilidad en la versión 1.8.207.
Las recomendaciones principales para administradores y responsables de infraestructura son:
-
Actualizar inmediatamente a FreeScout 1.8.207 o versiones posteriores.
-
Revisar los registros del sistema para detectar correos electrónicos sospechosos o archivos adjuntos inusuales.
-
Auditar el directorio de almacenamiento de adjuntos en busca de archivos ejecutables.
-
Restringir el acceso directo a los archivos almacenados, cuando sea posible.
Adicionalmente, los desarrolladores recomiendan deshabilitar el parámetro AllowOverrideAll en la configuración del servidor web Apache donde se ejecuta FreeScout. Esta medida reduce la posibilidad de que un atacante aproveche archivos .htaccess para modificar el comportamiento del servidor incluso después de aplicar el parche.
Una lección recurrente en seguridad
Este incidente vuelve a poner en evidencia un problema clásico en seguridad informática: las validaciones incompletas o inconsistentes pueden convertirse en vectores de ataque inesperados.
Los caracteres Unicode invisibles, como el espacio de ancho cero, han sido utilizados en múltiples contextos para evadir filtros de seguridad, sistemas de detección y mecanismos de validación de entrada. Aunque el concepto es conocido desde hace años, sigue apareciendo en nuevas vulnerabilidades cuando los sistemas no contemplan adecuadamente todas las variantes posibles.
También destaca la importancia de analizar no solo la vulnerabilidad original, sino también las posibles evasiones de los parches. En este caso, una corrección parcial terminó abriendo la puerta a una cadena de ataque más crítica que la falla inicial.
Para las organizaciones que dependen de herramientas de código abierto expuestas a internet, la lección es clara: mantener actualizaciones al día, monitorear la actividad del sistema y aplicar configuraciones defensivas adicionales sigue siendo esencial para reducir la superficie de ataque.
La rápida publicación del parche por parte de los desarrolladores es un paso importante, pero la verdadera mitigación depende de que los administradores actualicen sus sistemas lo antes posible. En un escenario donde un simple correo electrónico puede comprometer completamente un servidor, el tiempo de respuesta se vuelve un factor crítico en la defensa.






















