← back
CVE-2025-57819criticalunder attackCWE-288CWE-89

FreePBX Affected by Authentication Bypass Leading to SQL Injection and RCE

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 88%
from disclosure to weapon0 days
Published on NVDAug 28
1st PoCAug 28
metasploitAug 28
CISA KEV+1d
exploitation probability
88%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
35 public exploit(s)
Action required by CISAfederal deadline: 2025-09-19

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha crítica no módulo comercial "endpoint" do FreePBX (versões 15, 16 e 17) permite que um atacante não autenticado, com acesso de rede ao Administrator Control Panel (ACP), explore sanitização insuficiente de dados de entrada para bypassar autenticação, injetar SQL e obter execução remota de código, potencialmente com privilégios de root. O CVSS 10.0 é justificado pela ausência total de pré-requisitos (sem autenticação, sem interação do usuário), mas o risco real depende de uma condição decisiva: o painel administrativo precisa estar exposto à internet sem controle de IP, e o módulo comercial "endpoint" precisa estar instalado — sistemas sem esse módulo, segundo o próprio fornecedor, provavelmente não estão vulneráveis.

Technical detail

A vulnerabilidade combina CWE-288 (bypass de autenticação via canal alternativo) com CWE-89 (SQL injection). O ponto de entrada é o processamento de dados fornecidos pelo usuário no módulo comercial "endpoint", acessado através do script modular.php do FreePBX Administrator. A sanitização insuficiente nesse fluxo permite que um requerente sem sessão autenticada alcance funcionalidades administrativas — o bypass de autenticação — e a partir daí injete SQL, manipulando diretamente tabelas do banco (MariaDB/MySQL) usado pelo Asterisk/FreePBX.

O fornecedor descreve a cadeia como um encadeamento de múltiplos passos: a injeção SQL inicial é usada para manipulação arbitrária do banco (por exemplo, inserção de registros na tabela ampusers), e essa manipulação é então explorada para alcançar execução de código no sistema operacional subjacente, chegando a acesso potencialmente root. Não há divulgação pública detalhada do parâmetro exato injetado ou da query vulnerável — o advisory do fornecedor e as análises até aqui descrevem o mecanismo em nível de fluxo (bypass → SQLi → manipulação de dados → RCE), sem publicar o payload completo.

O fornecedor não especifica se a falha depende de uma versão específica do próprio módulo endpoint anterior às corrigidas ou se afeta qualquer instalação do módulo nas linhas 15, 16 e 17 — a orientação prática é verificar a versão instalada do módulo, não do FreePBX em si.

How it’s exploited

A exploração observada in-the-wild começou em ou antes de 21 de agosto de 2025, contra sistemas FreePBX 16 e 17 conectados diretamente à internet pública com ACLs/filtros de IP inadequados no Administrator Control Panel. O vetor é HTTP não autenticado contra modular.php; não há necessidade de interação do usuário nem de credenciais prévias. A complexidade de ataque é baixa — watchTowr Labs publicou uma ferramenta de detecção ("Detection Artifact Generator") que envia uma única requisição de exploração e, minutos depois, verifica se um webshell foi criado ou se um usuário novo foi inserido na base, confirmando a trivialidade da explicação técnica publicamente descrita.

O resultado final documentado por atacantes reais inclui: criação de arquivos suspeitos como /var/www/html/.clean.sh, modificação ou remoção de /etc/freepbx.conf, inserção de usuários administrativos falsos na tabela ampusers do banco asterisk, chamadas de teste para a extensão 9998, e cron jobs maliciosos. Isso indica que o objetivo pós-exploração observado foi estabelecer persistência e controle total do sistema, não apenas prova de conceito.

A CISA incluiu a falha no catálogo KEV em 29/08/2025, confirmando exploração ativa, com prazo de correção fixado em 19/09/2025. Existem módulo Metasploit, template Nuclei e PoC pública, o que reduz ainda mais a barreira técnica para exploração em massa via scanning da internet.

Versions

Affected
Módulo endpoint (comercial) do FreePBX: versão < 15.0.66 na linha 15; < 16.0.89 na linha 16; < 17.0.3 na linha 17. Versões EOL do FreePBX não foram testadas pelo fornecedor e podem estar afetadas.
Fixed in
endpoint 15.0.66 (linha 15), endpoint 16.0.89 (linha 16), endpoint 17.0.3 (linha 17). Builds intermediárias de teste (EDGE) também foram disponibilizadas antes do patch estável: 16.0.88.19 e 17.0.2.31, sem QA completo.

How to protect

A correção definitiva é atualizar o módulo comercial "endpoint" para a versão corrigida: 15.0.66 (linha 15), 16.0.89 (linha 16) ou 17.0.3 (linha 17). A atualização pode ser feita via Admin → Module Admin no painel, ou por linha de comando como root/sudo: fwconsole ma upgradeall — seguido da verificação da versão instalada com fwconsole ma list | grep endpoint. O fornecedor reforça que sistemas sem automação de atualizações de segurança habilitada podem não ter recebido o patch automaticamente.

O paliativo real, quando a atualização imediata não é possível, é restringir o acesso ao Administrator Control Panel usando o módulo Firewall do FreePBX (ou controle de rede equivalente), permitindo apenas IPs confiáveis e bloqueando a zona Internet/Externa para a interface web de administração — essa era a orientação emergencial do fornecedor antes mesmo do patch estar disponível. Esse controle reduz drasticamente a superfície de ataque mas não elimina a vulnerabilidade em si; qualquer host com acesso à rede interna permitida continua exposto.

Se o módulo "endpoint" não estiver instalado no sistema, o fornecedor afirma que o risco de infecção por essa cadeia específica é baixo — mas recomenda ainda assim revisar a exposição do ACP, já que versões EOL do FreePBX não foram testadas e podem ser afetadas por variações da falha. Não há indicação de que WAF genérico ou regras de bloqueio de payload sejam suficientes como mitigação confiável, dado que o fornecedor não publicou a assinatura exata da exploração usada nos ataques reais.

How to detect

O fornecedor lista indicadores de comprometimento concretos: arquivo /etc/freepbx.conf ausente ou modificado recentemente; existência do arquivo /var/www/html/.clean.sh (não deveria existir em sistema íntegro); requisições POST para modular.php nos logs do Apache/httpd desde pelo menos 21 de agosto de 2025 (zgrep modular.php /var/log/{httpd,apache2}/access*); chamadas registradas para a extensão 9998 nos logs do Asterisk (grep 9998 /var/log/asterisk/full*); e usuários desconhecidos ou suspeitos na tabela ampusers do banco asterisk (mysql -e "SELECT * FROM ampusers" asterisk).

A ferramenta pública do watchTowr Labs confirma vulnerabilidade ativa enviando uma requisição de teste e verificando upload de webshell ou criação de usuário de teste — útil para validação controlada em ambiente próprio, mas seu uso contra sistema de terceiros constitui exploração da falha. Não há um sinal único e infalível de ausência de comprometimento: a ausência dos IOCs listados reduz a probabilidade de infecção, mas o fornecedor recomenda checklist completo, não confiança em um único indicador.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
FreePBX is an open-source web-based graphical user interface. FreePBX 15, 16, and 17 endpoints are vulnerable due to insufficiently sanitized user-supplied data allowing unauthenticated access to FreePBX Administrator leading to arbitrary database manipulation and remote code execution. This issue has been patched in endpoint versions 15.0.66, 16.0.89, and 17.0.3.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Affected products
FreePBX · endpoint
public PoCs found35
cve_referencegithub.com/watchtowrlabs/watchTowr-vs-FreePBX-CVE-2025-5781925githubgithub.com/0xEhab/FreePBX-CVE-2025-57819-RCE8githubgithub.com/b4sh2/CVE-2025-57819-poc7githubgithub.com/blueisbeautiful/CVE-2025-578196githubgithub.com/MuhammadWaseem29/SQL-Injection-and-RCE_CVE-2025-578196githubgithub.com/cybertechajju/cve-2025-578196githubgithub.com/Jeanback1/CVE-2025-57819-exploit2githubgithub.com/orange0Mint/CVE-2025-57819_FreePBX2githubgithub.com/ImBIOS/lab-cve-2025-578191githubgithub.com/xV4nd3Rx/CVE-2025-57819_FreePBX-PoC1githubgithub.com/rxerium/CVE-2025-578191githubgithub.com/ozcanpng/CVE-2025-57819-FreePBX-RCE2Root0githubgithub.com/Sucuri-Labs/CVE-2025-57819-ioc-check0githubgithub.com/YuvrajSHAD/FreePBX-CVE-2025-578190githubgithub.com/jf-gondim/freepbx-endpoint-sqli-rce0githubgithub.com/0xyngtg/FreePBX-CVE-2025-57819-CVE-2025-616780vulncheckvulncheck.com/xdb/47a54620aa90unverifiedvulncheckvulncheck.com/xdb/a64346a1a6fcunverifiedvulncheckvulncheck.com/xdb/03976e997f42unverifiedvulncheckvulncheck.com/xdb/fa59c673fe32unverifiedvulncheckvulncheck.com/xdb/841be6991a88unverifiedvulncheckvulncheck.com/xdb/04509f1a55c2unverifiedvulncheckvulncheck.com/xdb/43a78a7255d3unverifiedvulncheckvulncheck.com/xdb/28e24d4ac05cunverifiedvulncheckvulncheck.com/xdb/98c135f6d4e3unverifiedvulncheckvulncheck.com/xdb/7e27d8764ccfunverifiedvulncheckvulncheck.com/xdb/1042dc2a5374unverifiedvulncheckvulncheck.com/xdb/593484e56d79unverifiedvulncheckvulncheck.com/xdb/617fa63e54d6unverifiedvulncheckvulncheck.com/xdb/b50bcc8ca5a5unverifiedvulncheckvulncheck.com/xdb/acc72052decbunverifiedvulncheckvulncheck.com/xdb/cd8e6dba2a56unverifiedvulncheckvulncheck.com/xdb/26f52963e776unverifiedvulncheckvulncheck.com/xdb/d9eaaf2ec9f0unverifiedvulncheckvulncheck.com/xdb/1b121c75447dunverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.