Ad

CVE-2026-73663

CRITICAL CVSS 4.0: 9,3
Обновлено 14 августа 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

FreePBX — это IP-АТС с открытым исходным кодом. С 16.0.0 по 16.0.11 и 17.0.4 модуль пропущенного вызова FreePBX помещает имя входящего идентификатора вызывающего абонента из созданных заголовков SIP From в INSERT пропущенного вызова в agi-bin/missedcallnotify.php без экранирования или привязки параметров. Неаутентифицированный абонент может внедрить SQL-код, когда отслеживаемое расширение остается без ответа, повреждая базу данных и изменяя учетные записи администратора FreePBX для получения несанкционированного удаленного доступа.

Эта проблема исправлена ​​в версиях 16.0.11 и 17.0.4.

Показать оригинальное описание (EN)

FreePBX is an open source IP PBX. From 16.0.0 until 16.0.11 and 17.0.4, the FreePBX missedcall module places the inbound Caller ID name from crafted SIP From headers into the missedcalllog INSERT in agi-bin/missedcallnotify.php without escaping or bound parameters. An unauthenticated caller can inject SQL when a monitored extension goes unanswered, corrupting the database and modifying FreePBX administrator accounts to obtain unauthorized remote access. This issue is fixed in versions 16.0.11 and 17.0.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)