CVE-2025-57819
FreePBX afetado por bypass de autenticação levando a injeção de SQL e RCE
- Publicado
- 28 de ago. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 29 de ago. de 2025
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
FreePBX é uma interface gráfica de usuário de código aberto baseada na web. Os endpoints FreePBX 15, 16 e 17 são vulneráveis devido a dados fornecidos pelo usuário insuficientemente sanitizados, permitindo acesso não autenticado ao Administrador do FreePBX, levando à manipulação arbitrária do banco de dados e execução remota de código. Esse problema foi corrigido nas versões de endpoint 15.0.66, 16.0.89 e 17.0.3.
Fontes
25- FreePBX-CVE-2025-57819-RCEExploit
Cadeia de exploit de injeção SQL não autenticada e upload arbitrário de arquivo para FreePBX 16, alcançando execução remota de código via criação de admin e implantação de webshell.
Encadeia CVE-2025-57819 (injeção SQL de consulta empilhada) e CVE-2025-61678 (upload autenticado de arquivo no FreePBX Endpoint Manager) para alcançar Execução Remota de Código (RCE). Apenas para uso educacional.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.