CVE-2026-26978
Czym jest CVE-2026-26978?
FreePBX to centrala IP PBX o otwartym kodzie źródłowym. W wersjach poniżej 16.0.71 i 17.0.6 moduł kopii zapasowych nie czyści prawidłowo danych podczas operacji przywracania, co może prowadzić do naruszenia bezpieczeństwa, jeśli kopia zapasowa zawiera starannie spreparowane wrogie dane. Podczas operacji przywracania kopii zapasowej FreePBX wyodrębnia wybrane pliki z archiwum tar dostarczonego przez użytkownika. Jeśli w archiwum istnieje złośliwy plik, jest on odczytywany i przekazywany bezpośrednio do metody unserialize() bez sprawdzania poprawności, ograniczeń klasowych czy sprawdzania integralności. Ten problem umożliwia zdalne wykonanie kodu podczas przywracania kopii zapasowej jako użytkownik serwera WWW (zwykle ast
FAQ
CVE-2026-26978 ma wynik CVSS N/D/10, oceniony jako Nieznany. Przejrzyj listę produktów, których dotyczy problem, i zastosuj poprawki dostawcy.
CVSS (Common Vulnerability Scoring System) ocenia powagę podatności od 0,0 do 10,0. CVE-2026-26978 uzyskuje N/D/10 (Nieznany). Wyniki od 9,0–10,0 są Krytyczne, 7,0–8,9 Wysokie, 4,0–6,9 Średnie i poniżej 4,0 Niskie.
Lista urządzeń potwierdzonych jako dotknięte przez CVE-2026-26978 jest pokazana w sekcji "Dotknięte urządzenia" powyżej. Porównaj swoją wersję firmware z poradnikiem bezpieczeństwa dostawcy i zastosuj najnowszą łatkę.
Zastosuj najnowszą aktualizację firmware lub oprogramowania od dostawcy. Sprawdź sekcję Referencje powyżej, aby uzyskać oficjalne porady i notatki dotyczące poprawek. Jeśli żadna łatka nie jest dostępna, rozważ wyłączenie dotkniętej funkcji lub izolację urządzenia od niezaufanych sieci.