30秒で判断
- 対応すべき人: FreePBX 15 / 16 / 17 を運用し、該当エンドポイントモジュールが 15.0.66 / 16.0.89 / 17.0.3 未満の方。特に管理画面をインターネットへ露出している方。
- 対応不要な人: FreePBX を使用していない方、修正済みバージョンへ更新済みの方。
- 確認コマンド: FreePBX管理画面の「Module Admin」でエンドポイントモジュールのバージョンを確認。
概要
FreePBX は、Asterisk ベースのIP-PBXをWebで管理するオープンソースのGUIです。FreePBX 15 / 16 / 17 のエンドポイントモジュールに、ユーザー入力のサニタイズが不十分な箇所があり(CWE-89 / CWE-288)、未認証の攻撃者が FreePBX Administrator へアクセスできる可能性があります。結果として、任意のデータベース操作やリモートコード実行につながり得ます。
本脆弱性は CISA の「悪用が確認された脆弱性カタログ(KEV)」に掲載されており、実際の悪用が確認されています。 また第三者によるPoCも公開されているため、公開インスタンスは緊急対応の対象です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8(Critical) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 不要 |
| CWE | CWE-89(SQLインジェクション) / CWE-288(認証バイパス) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| FreePBX endpoint module | Sangoma / FreePBX | 15.0.66 / 16.0.89 / 17.0.3 未満 |
修正バージョンと回避策
該当エンドポイントモジュールを 15.0.66 / 16.0.89 / 17.0.3 以降へ更新してください。あわせて、管理画面(Administrator)をインターネットへ露出させない、信頼できるネットワークからのみアクセスを許可するなどのアクセス制限を推奨します。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database, CISA KEV AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
