Rilevate vulnerabilità in FreePBX (AL03/260724/CSIRT-ITA)
Data:
24 Luglio 2026
Impatto Sistemico
Alto (65.76)
Sintesi
Rilevate due vulnerabilità con gravità “critica” ed una con gravità “alta” in vari moduli di FreePBX, piattaforma open source per la configurazione e la gestione grafica di centralini telefonici basati su Asterisk. Tali vulnerabilità, qualora sfruttate, potrebbe consentire a un utente malintenzionato di eseguire codice arbitrario ed alterare i dati sui sistemi interessati.
Tipologia
- Remote Code Execution
- Data Manipulation
Prodotti e versioni affette
FreePBX 17
- modulo UCP 17.x, versioni precedenti alla 17.0.9
- modulo Missedcall 17.x, versioni precedenti alla 17.0.6
- modulo TTS (Text to Speech) 17.x, versioni precedenti alla 17.0.6
FreePBX 16
- modulo Missedcall 16.x, versioni precedenti alla 16.0.11
- modulo TTS (Text to Speech) 16.x, versioni precedenti alla 16.0.6
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.
Riferimenti
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-37j8-fhxx-9vhp
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-g27h-xf3q-h3rm
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-hg3v-m857-mvw9
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 24-07-2026 | 24/07/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
24 Luglio 2026, 17:43
CSIRT Toscana