Krytyczna luka w Frogman PBX umożliwiająca wyciek poufnych danych

Krytyczna luka w Frogman PBX umożliwia wyciek poufnych danych. Zalecana aktualizacja do wersji 1.6.3 i ograniczenie dostępu do API.
CVE-2026-46515CVSS 9.3Backup

Krytyczna luka w Frogman PBX umożliwiająca wyciek poufnych danych

Krytyczna luka w Frogman PBX umożliwia wyciek poufnych danych. Zalecana aktualizacja do wersji 1.6.3 i ograniczenie dostępu do API.

CVSS
9.3 CRITICAL
EPSS
24.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Frogman PBX przed wersją 1.6.3 dostęp z uprawnieniami PERM_READ pozwalał na wywołanie funkcji ujawniających poufne informacje, takie jak hasła AMI, PIN-y do wybierania numerów, pełne konteksty dialplanu Asteriska oraz polecenia SSH. Luka ta umożliwiała dostęp do wrażliwych danych i wykonanie dowolnych zapytań GraphQL.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do poważnych naruszeń bezpieczeństwa, w tym ujawnienia sekretów menedżera AMI, danych uwierzytelniających SIP oraz historii połączeń. Może to skutkować nieautoryzowanym dostępem do systemu telefonicznego, podsłuchem rozmów oraz potencjalnym przejęciem kontroli nad infrastrukturą telekomunikacyjną.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Frogman PBX do wersji 1.6.3 lub nowszej. W przypadku braku możliwości aktualizacji, ograniczyć dostęp do interfejsów MCP i HTTP API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktować wdrożenie poprawek bezpieczeństwa i ograniczenie ekspozycji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS