CVE-2026-46376
FreePBX: FreePBX UCP इंटरफ़ेस में बिना प्रमाणीकरण के हार्ड-कोडेड क्रेडेंशियल्स का उपयोग भेद्यता
- प्रकाशित
- 29 मई 2026
- अद्यतन
- 29 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 36.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FreePBX एक ओपन सोर्स IP PBX है। 15.0.42 से 16.0.45 और 17.0.7 से पहले के संस्करणों में, अनधिकृत उपयोगकर्ता यूज़र कंट्रोल पैनल (UCP) तक पहुंच प्राप्त कर सकते हैं, यदि UCP सक्षम करने वाले एडमिनिस्ट्रेटर द्वारा हार्ड-कोडेड प्रारंभिक टेम्पलेट क्रेडेंशियल्स को तुरंत नहीं बदला गया हो। UCP जेनेरिक टेम्पलेट्स के प्रारंभिक सेटअप के लिए ACP तक प्रमाणित पहुंच आवश्यक है, लेकिन उसके बाद, एडमिन द्वारा आगे कोई कदम उठाए बिना, अनधिकृत उपयोगकर्ता पहुंच प्राप्त कर सकते हैं। यह भेद्यता 16.0.45 और 17.0.7 में ठीक कर दी गई है।
स्रोत
1CVE-2026-46376 - हार्ड-कोडेड क्रेडेंशियल्स के माध्यम से FreePBX UCP तक बिना प्रमाणीकरण के पहुंच
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।