FreePBX, when restapps (aka Rest Phone Apps) 15.0.19.87, 15.0.19.88, 16.0.18.40, or 16.0.18.41 is installed, allows remote attackers to execute arbitrary code, as exploited in the wild in December 2021. The fixed versions are 15.0.20 and 16.0.19.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSangoma Freepbx
APPSangomaall versionsSangoma Pbxact
APPSangomaall versionsSangoma Restapps
APPSangoma15.0.19.8715.0.19.8816.0.18.4016.0.18.41
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCE
References
Related vulnerabilities
CVE-2025-57819CRITICAL10.0⚠ KEVPL ✓same product
Krytyczna podatność RCE i SQL injection w Sangoma FreePBX (bez uwierzytelnienia)
CVE-2019-19006CRITICAL9.8⚠ KEVPL ✓same product
Obejście uwierzytelnienia administratora w Sangoma FreePBX
CVE-2026-46376CRITICAL9.3PL ✓same product
FreePBX UCP: dostęp bez uwierzytelnienia przez wbudowane dane logowania
CVE-2025-66039CRITICAL9.3PL ✓same product
FreePBX Endpoint Manager — pominięcie uwierzytelnienia (Auth Bypass)
CVE-2020-10666CRITICAL9.8PL ✓same product
RCE w module restapps dla Sangoma FreePBX i PBXact