Sangoma FreePBX w kilku gałęziach wersji zawiera błąd nieprawidłowej kontroli dostępu (Incorrect Access Control), umożliwiający nieuwierzytelnionemu atakującemu uzyskanie dostępu administracyjnego przez sieć. Podatność jest aktywnie wykorzystywana i uzyskała ocenę CVSS 9.8 (CRITICAL).
▸ Pokaż oryginał (EN)
Sangoma FreePBX 115.0.16.26 and below, 14.0.13.11 and below, 13.0.197.13 and below have Incorrect Access Control.
Błąd polega na nieprawidłowej implementacji mechanizmu uwierzytelnienia (CWE-287), przez co zdalny atakujący bez żadnych poświadczeń może ominąć panel logowania i uzyskać dostęp do interfejsu administracyjnego FreePBX. Atak nie wymaga interakcji użytkownika, uprawnień ani szczególnych warunków sieciowych — wystarczy dostęp do interfejsu webowego systemu.
Atakujący może przejąć pełną kontrolę administracyjną nad systemem FreePBX, co prowadzi do naruszenia poufności, integralności i dostępności — w tym możliwości modyfikacji konfiguracji VoIP, przechwytywania ruchu telefonicznego oraz dalszego ruchu lateral movement w sieci.
Należy niezwłocznie zaktualizować FreePBX do wersji wyższych niż 115.0.16.26, 14.0.13.11 lub 13.0.197.13 odpowiednio dla danej gałęzi. Szczegółowe informacje o dostępnych patchach dostępne są w oficjalnym komunikacie bezpieczeństwa producenta (SEC-2019-001) pod adresem community.freepbx.org oraz wiki.freepbx.org. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu administracyjnego wyłącznie do zaufanych adresów IP za pomocą firewall.
Sangoma FreePBX w wersjach: 115.0.16.26 i wcześniejszych, 14.0.13.11 i wcześniejszych oraz 13.0.197.13 i wcześniejszych
Producent opublikował dedykowany komunikat bezpieczeństwa SEC-2019-001 w dniu 2019-11-20. Dostępny jest publiczny proof-of-concept na platformie Pastebin.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSangoma Freepbx
APPSangoma13.0.0.0 – 13.0.197.1314.0.0.0 – 14.0.13.1115.0.0.0 – 15.0.16.26
CISA KEV — szczegółyi
- Dostawcai
- Sangoma
- Produkti
- FreePBX
- Data dodania do KEVi
- 3 lutego 2026
- Termin remediation (USA)i
- 24 lutego 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy, postępuj zgodnie z wytycznymi BOD 22-01 dla usług chmurowych lub zaprzestań korzystania z produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Sangoma FreePBX zawiera lukę w uwierzytelnianiu, która potencjalnie pozwala nieautoryzowanym użytkownikom pominąć uwierzytelnianie hasłem i uzyskać dostęp do usług świadczonych przez administratora FreePBX.
▸ Pokaż oryginał (EN)
Sangoma FreePBX contains an improper authentication vulnerability that potentially allows unauthorized users to bypass password authentication and access services provided by the FreePBX admin.
Powiązane podatności
Krytyczna podatność RCE i SQL injection w Sangoma FreePBX (bez uwierzytelnienia)
FreePBX UCP: dostęp bez uwierzytelnienia przez wbudowane dane logowania
FreePBX Endpoint Manager — pominięcie uwierzytelnienia (Auth Bypass)
RCE w FreePBX przez moduł Rest Phone Apps (restapps)
RCE w module restapps dla Sangoma FreePBX i PBXact