FreePBX: CVE-2025-57819 (CVSS 10.0); 6620 ungepatchte Telefonanlagen

Sicherheit (Pexels, allgemeine Nutzung)In Telefonanlagen mit der Software FreePBX gibt es die Schwachstelle CVE-2025-57819 mit einem CVSS Index von 10.0. Da brennt bildlich gesprochen die Hütte, und die Anlagen müssten unverzüglich gepatcht werden. Die Sicherheitsforscher von The Shadowserver Foundation haben das Internet gescannt und haben zig ungepatchte Anlagen gefunden.


Anzeige

Was ist FreePBX?

Bei FreePBX handelt es sich um eine webbasierte Open-Source-GUI (grafische Benutzeroberfläche) für die Verwaltung der Asterisk Open-Source-VoIP-Server. FreePBX ermöglicht eine einfache Konfiguration und Verwaltung von Anruffunktionen wie Weiterleitung, Anrufbeantwortung, Konferenzen und Voicemail über eine Weboberfläche. FreePBX ist kostenlos verfügbar und kann durch Add-Ons erweitert werden, um individuelle Geschäftsanforderungen zu erfüllen.

Die Schwachstelle CVE-2025-57819

Am 28. August 2025 veröffentlichte FreePBX eine Sicherheitswarnung zur Schwachstelle CVE-2025-57819. Die FreePBX Versionen 15, 16 und 17 sind aufgrund unzureichend bereinigter, vom Benutzer bereitgestellter Daten anfällig. Dadurch ist ein nicht authentifizierter Zugriff auf den FreePBX-Administrator möglich, was zu beliebigen Datenbankmanipulationen und der Ausführung von Remote-Code führen kann.

Auf GitHub heißt es, dass ein unbefugter Benutzer ab dem 21. August 2025 began, auf mehrere FreePBX-Systeme der Versionen 16 und 17 zuzugreifen, die direkt mit dem  Internet verbunden waren. Es handelte sich um Systeme mit unzureichender IP-Filterung/ACLs. Der Zugriff erfolgte, indem der Angreifer einen Validierungs-/ Sanitisierungsfehler bei der Verarbeitung von Benutzereingaben in das kommerzielle „Endpunkt"-Modul ausnutzte. Dieser erste Einstiegspunkt wurde dann mit mehreren weiteren Schritten verkettet, um letztendlich potenziell Root-Zugriff auf die Zielsysteme zu erlangen.

Der Schwachstelle wurde ein CSSV 3.1-Score von 10.0 zugewiesen. Dieses Problem wurde in den Endpunktversionen 15.0.66, 16.0.89 und 17.0.3 behoben. Ein zeitnahes Update ist also dringend erforderlich, da die Software per Internet erreichbar ist. Das belgische Center for Cybersecurity hat diese Sicherheitswarnung dazu veröffentlicht.


Anzeige

Viele ungepatchte Anlagen

Die Tage bin ich auf nachfolgenden Tweet von The Shadowserver Foundation gestoßen, die das Internet nach FreePBX-Anlagen, die angreifbar sind, gescannt haben. Es wurden zum 29. August 2025 insgesamt 6620 angreifbare Anlagen gefunden, wobei mindestens 386 kompromittiert sind.

FreePBX Scan

Viele Anlagen finden sich in den USA, in Deutschland sind es 410 Anlagen, wobei nach letztem Stand 69 als kompromittiert anzusehen sind.


Anzeige

Dieser Beitrag wurde unter Sicherheit abgelegt und mit , verschlagwortet. Setze ein Lesezeichen auf den Permalink.

4 Antworten zu FreePBX: CVE-2025-57819 (CVSS 10.0); 6620 ungepatchte Telefonanlagen

  1. Jan sagt:

    wenn ich das richtig verstehe, sind Anlagen gefährdert die das kommerzielle Modul nutzen und mit der WebGui öffentlich erreichbar sind?

    Wer hängt denn die WebGui von der FreePBX offen ins internet?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht.

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.