PT-2026-44842 · Freepbx · Freepbx

·

CVE-2026-44237

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas FreePBX versões anteriores a 17.0.8
Description A implementação OAuth2 no módulo api não valida adequadamente as credenciais do cliente durante a emissão de tokens. Especificamente, a função validateClient() em ClientRepository.php retorna verdadeiro incondicionalmente. Isso permite que um invasor que conheça um client id válido obtenha tokens de acesso OAuth2 sem fornecer o client secret exigido.
Recommendations Atualizar para a versão 17.0.8.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44237
GHSA-VGJF-4H63-8VCC

Produtos afetados

Freepbx