Rilevate vulnerabilità in FreePBX (AL03/260724/CSIRT-ITA)
Data:
14 Agosto 2026
Impatto Sistemico
Alto (65.76)
Sintesi
Rilevate sei vulnerabilità di cui due con gravità “critica” e sei con gravità “alta” in vari moduli di FreePBX, piattaforma open source per la configurazione e la gestione grafica di centralini telefonici basati su Asterisk. Tali vulnerabilità, qualora sfruttate, potrebbe consentire a un utente malintenzionato di eseguire codice arbitrario ed alterare i dati sui sistemi interessati.
Tipologia
- Remote Code Execution
- Privilege Escalation
- Security Feature Bypass
- Data Manipulation
Prodotti e versioni affette
FreePBX
- 16.x, versioni precedenti alla 16.0.47
- 17.x, versioni precedenti alla 17.0.30
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.
Riferimenti
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-37j8-fhxx-9vhp
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-g27h-xf3q-h3rm
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-hg3v-m857-mvw9
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-f6hc-rqxg-ch86
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-p97w-rq48-p8q2
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-24w6-hpg3-rwfg
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-73665 | CVE-2026-73664 | CVE-2026-73663 | CVE-2026-73662 |
| CVE-2026-73661 | CVE-2026-73660 | ||
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 24-07-2026 | 24/07/2026 |
| 1.1 | Aggiunte CVE rilasciate successivamente alla prima pubblicazione | 14/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
14 Agosto 2026, 10:00
CSIRT Toscana