CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-19006

Obejście uwierzytelnienia administratora w Sangoma FreePBX

CVSS 9.8v3.1pub. 2019-11-21upd. 2026-02-04

Sangoma FreePBX w kilku gałęziach wersji zawiera błąd nieprawidłowej kontroli dostępu (Incorrect Access Control), umożliwiający nieuwierzytelnionemu atakującemu uzyskanie dostępu administracyjnego przez sieć. Podatność jest aktywnie wykorzystywana i uzyskała ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

Sangoma FreePBX 115.0.16.26 and below, 14.0.13.11 and below, 13.0.197.13 and below have Incorrect Access Control.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej implementacji mechanizmu uwierzytelnienia (CWE-287), przez co zdalny atakujący bez żadnych poświadczeń może ominąć panel logowania i uzyskać dostęp do interfejsu administracyjnego FreePBX. Atak nie wymaga interakcji użytkownika, uprawnień ani szczególnych warunków sieciowych — wystarczy dostęp do interfejsu webowego systemu.

Skutki

Atakujący może przejąć pełną kontrolę administracyjną nad systemem FreePBX, co prowadzi do naruszenia poufności, integralności i dostępności — w tym możliwości modyfikacji konfiguracji VoIP, przechwytywania ruchu telefonicznego oraz dalszego ruchu lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować FreePBX do wersji wyższych niż 115.0.16.26, 14.0.13.11 lub 13.0.197.13 odpowiednio dla danej gałęzi. Szczegółowe informacje o dostępnych patchach dostępne są w oficjalnym komunikacie bezpieczeństwa producenta (SEC-2019-001) pod adresem community.freepbx.org oraz wiki.freepbx.org. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu administracyjnego wyłącznie do zaufanych adresów IP za pomocą firewall.

Kogo dotyczy

Sangoma FreePBX w wersjach: 115.0.16.26 i wcześniejszych, 14.0.13.11 i wcześniejszych oraz 13.0.197.13 i wcześniejszych

Uwagi

Producent opublikował dedykowany komunikat bezpieczeństwa SEC-2019-001 w dniu 2019-11-20. Dostępny jest publiczny proof-of-concept na platformie Pastebin.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sangoma Freepbx

    APP
    Sangoma
    13.0.0.0 – 13.0.197.1314.0.0.0 – 14.0.13.1115.0.0.0 – 15.0.16.26

CISA KEV — szczegółyi

Dostawcai
Sangoma
Produkti
FreePBX
Data dodania do KEVi
3 lutego 2026
Termin remediation (USA)i
24 lutego 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami dostawcy, postępuj zgodnie z wytycznymi BOD 22-01 dla usług chmurowych lub zaprzestań korzystania z produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Sangoma FreePBX zawiera lukę w uwierzytelnianiu, która potencjalnie pozwala nieautoryzowanym użytkownikom pominąć uwierzytelnianie hasłem i uzyskać dostęp do usług świadczonych przez administratora FreePBX.

tłumaczenie AI
Pokaż oryginał (EN)

Sangoma FreePBX contains an improper authentication vulnerability that potentially allows unauthorized users to bypass password authentication and access services provided by the FreePBX admin.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 24 lutego 2026
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-57819CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE i SQL injection w Sangoma FreePBX (bez uwierzytelnienia)

CVE-2026-46376CRITICAL9.3PL ✓ten sam produkt

FreePBX UCP: dostęp bez uwierzytelnienia przez wbudowane dane logowania

CVE-2025-66039CRITICAL9.3PL ✓ten sam produkt

FreePBX Endpoint Manager — pominięcie uwierzytelnienia (Auth Bypass)

CVE-2021-45461CRITICAL9.8PL ✓ten sam produkt

RCE w FreePBX przez moduł Rest Phone Apps (restapps)

CVE-2020-10666CRITICAL9.8PL ✓ten sam produkt

RCE w module restapps dla Sangoma FreePBX i PBXact