PT-2025-45402 · Freepbx · Freepbx Endpoint Manager+1

CVE-2025-64328

·

Publicado

2025-11-05

·

Atualizado

2026-05-21

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do FreePBX de 17.0.2.36 até 17.0.3 Descrição O FreePBX Endpoint Manager, um módulo para gerenciar endpoints de telefonia, contém uma falha de injeção de comando pós-autenticação dentro do módulo filestore da interface Administrativa. Este problema, acessível via a função testconnection -> check ssh connect(), permite que um usuário autenticado execute comandos arbitrários no sistema, potencialmente obtendo acesso remoto como o usuário asterisk. Mais de 900 instâncias do FreePBX foram comprometidas globalmente, com uma concentração significativa nos EUA, Brasil e Canadá, devido à exploração desta falha. O grupo de atores de ameaça INJ3CTOR3 tem explorado ativamente esta vulnerabilidade desde dezembro de 2025, implantando um web shell conhecido como EncystPHP. Este web shell permite execução persistente de comandos remotos, acesso SSH e a capacidade de realizar operações de telefonia não autorizadas. O Endpoint da API envolvido está relacionado à função testconnection, e o parâmetro vulnerável é utilizado dentro da função check ssh connect(). Recomendações Atualize para a versão 17.0.3 do FreePBX.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-02198
CVE-2025-64328
GHSA-VM9P-46MV-5XVW

Produtos afetados

Freepbx Endpoint Manager
Filestore Module