CVE-2026-46376
FreePBX: Vulnerabilidad de uso de credenciales codificadas sin autenticación en la interfaz UCP de FreePBX
- Publicado
- 29 may 2026
- Actualizado
- 29 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 36,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FreePBX es una PBX IP de código abierto. Desde 15.0.42 hasta antes de 16.0.45 y 17.0.7, los usuarios no autenticados podrían acceder al Panel de Control de Usuario (UCP) utilizando credenciales de plantilla iniciales codificadas si estas no fueron cambiadas inmediatamente por el Administrador que habilitó el UCP. Se requiere acceso autenticado a ACP para la configuración inicial de las plantillas genéricas del UCP, pero después de eso, sin pasos adicionales por parte del administrador, los usuarios no autenticados podrían obtener acceso. Esta vulnerabilidad está corregida en 16.0.45 y 17.0.7.
Fuentes
1CVE-2026-46376 - Acceso UCP no autenticado a FreePBX mediante credenciales codificadas
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.