つみかさね

CVE-2025-57819

Critical(9.8)

FreePBXの未認証リモートコード実行 CVE-2025-57819:影響範囲と対応方法

公開日: 2026-09-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
FreePBX endpoint moduleSangoma / FreePBX< 15.0.66 / < 16.0.89 / < 17.0.3

対応ガイド

high|対応必須セキュリティ修正影響: 極めて広範

推奨アクション

  1. 1Module Adminでエンドポイントモジュールのバージョンを確認する
  2. 215.0.66 / 16.0.89 / 17.0.3以降へ更新する
  3. 3管理画面へのアクセスを信頼できるネットワークに制限する

影響対象

FreePBX運用者

対応不要な人

  • ✓FreePBXを使用していない、または修正済みバージョンへ更新済みの場合

補足

  • -CISA KEV掲載・PoC公開済みのため公開インスタンスは最優先で対応してください
CVEFreePBXPBX認証バイパスRCE

30秒で判断

  • 対応すべき人: FreePBX 15 / 16 / 17 を運用し、該当エンドポイントモジュールが 15.0.66 / 16.0.89 / 17.0.3 未満の方。特に管理画面をインターネットへ露出している方。
  • 対応不要な人: FreePBX を使用していない方、修正済みバージョンへ更新済みの方。
  • 確認コマンド: FreePBX管理画面の「Module Admin」でエンドポイントモジュールのバージョンを確認。

概要

FreePBX は、Asterisk ベースのIP-PBXをWebで管理するオープンソースのGUIです。FreePBX 15 / 16 / 17 のエンドポイントモジュールに、ユーザー入力のサニタイズが不十分な箇所があり(CWE-89 / CWE-288)、未認証の攻撃者が FreePBX Administrator へアクセスできる可能性があります。結果として、任意のデータベース操作やリモートコード実行につながり得ます。

本脆弱性は CISA の「悪用が確認された脆弱性カタログ(KEV)」に掲載されており、実際の悪用が確認されています。 また第三者によるPoCも公開されているため、公開インスタンスは緊急対応の対象です。

CVSSベクトル

項目値
CVSSスコア9.8(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)不要
CWECWE-89(SQLインジェクション) / CWE-288(認証バイパス)

影響を受けるソフトウェア

製品ベンダーバージョン
FreePBX endpoint moduleSangoma / FreePBX15.0.66 / 16.0.89 / 17.0.3 未満

修正バージョンと回避策

該当エンドポイントモジュールを 15.0.66 / 16.0.89 / 17.0.3 以降へ更新してください。あわせて、管理画面(Administrator)をインターネットへ露出させない、信頼できるネットワークからのみアクセスを許可するなどのアクセス制限を推奨します。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database, CISA KEV AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。