
RESPOSTA DIRETA
Se você roda FreePBX 17, atualize hoje o módulo ucp para a versão 17.0.9 ou superior e o módulo music para a 17.0.7 ou superior — e confira que as portas 8001 e 8003 não respondem a partir da internet. A CVE-2026-73665 permite que alguém sem login execute comandos no servidor como o usuário asterisk (CVSS 4.0: 9,3, crítica). A correção é um fwconsole ma upgradeall seguido de fwconsole reload.
Este alerta é da equipe da Lojamundi, que trabalha com Asterisk e FreePBX há mais de 20 anos. Os dados abaixo vêm das fontes primárias — os advisories publicados pelo FreePBX em 16 de julho de 2026 e os registros do NVD de 13 de agosto de 2026 —, conferidos em 5 de setembro de 2026. Não há aqui nenhum passo de exploração: o objetivo é que o seu PABX-IP saia da lista de alvos ainda hoje.
| CVE | Módulo | Versões afetadas | Corrigida em | CVSS 4.0 | Precisa de login? |
|---|---|---|---|---|---|
| CVE-2026-73665 | ucp (User Control Panel) | < 17.0.9 | 17.0.9 | 9,3 — crítica | Não |
| CVE-2026-73662 | music (Music on Hold) | 17.0.1 a 17.0.6 | 17.0.7 | 7,6 (NVD) / 7,5 (advisory) — alta | Sim, administrador |
Fontes: advisory GHSA-37j8-fhxx-9vhp e advisory GHSA-p97w-rq48-p8q2 (FreePBX, 16/07/2026); NVD CVE-2026-73665 e CVE-2026-73662 (13/08/2026).
O UCP (User Control Panel) do FreePBX roda um servidor Node próprio, que escuta por padrão nas portas 8001 (sem TLS) e 8003 (com TLS). Uma mudança na biblioteca Socket.IO fez a verificação de autenticação valer só para o "namespace" padrão — e um cliente sem login conseguia conectar aos demais e enviar comandos ao Asterisk Manager Interface. Nas palavras do advisory: execução de código remota, sem autenticação e sem interação, como usuário asterisk, em um FreePBX 17 exposto à internet com UCP e sem firewall adequado.
A segunda falha, no módulo Music on Hold, exige um administrador logado: opções perigosas passadas ao player de áudio (mpg123 e outros) permitiam gravar arquivos e criar call files do Asterisk, executando comandos com o usuário do serviço. É menos grave — mas senha fraca ou painel de administração exposto transformam "exige login" em "exige paciência".
Os advisories tratam do FreePBX 17. Se você roda outra versão, consulte a página de segurança do projeto — e, de qualquer forma, atualize os módulos.
Faça um backup antes (Admin → Backup & Restore). Depois, pela interface: Admin → Module Admin → Check Online → Upgrade All → Process, e clique em Apply Config no fim. Pela linha de comando, como root:
fwconsole ma showupgradesfwconsole ma upgradeallfwconsole reloadfwconsole ma list | grep -E "ucp|music"showupgrades mostra o que tem atualização; upgradeall atualiza todos os módulos (para atualizar só um: fwconsole ma upgrade ucp); reload aplica a configuração; e o list final confirma ucp ≥ 17.0.9 e music ≥ 17.0.7. Aproveite e atualize também o sistema operacional (no FreePBX 17 sobre Debian, apt update && apt upgrade).
application da tabela music em busca de entradas estranhas. Some a isso a revisão dos registros de chamadas (CDR): destino internacional fora do horário é o sintoma número um de PABX invadido.As duas CVEs estão em módulos do FreePBX (ucp e music), não no núcleo do Asterisk. Quem roda Asterisk sem FreePBX não é afetado por elas — mas a regra de manter o sistema atualizado é a mesma. Nossos guias: Dicas Asterisk: comandos úteis e como instalar o Asterisk no Debian.
FreePBX continua sendo uma das melhores plataformas de PABX-IP que existem — o preço é a manutenção. Quem não tem quem cuide do servidor tem duas saídas: uma central pronta, com atualização pelo fabricante, como as UCM da Grandstream (veja o Top 4 PABX IP para pequena empresa); ou um serviço de configuração e manutenção do seu Asterisk/FreePBX, que a Lojamundi presta em consultoria e configuração de servidores. Placas e gateways para ligar linhas analógicas ao Asterisk estão em Placa FXO para Asterisk.
Não. Ela está no módulo ucp do FreePBX 17 (User Control Panel). Asterisk puro, sem FreePBX, não tem esse componente.
Módulo ucp 17.0.9 (CVE-2026-73665) e módulo music 17.0.7 (CVE-2026-73662). Confira com fwconsole ma list.
Se as portas 8001 ou 8003 do servidor respondem a partir de fora da sua rede, está exposto. O módulo Firewall do FreePBX mostra e bloqueia isso; na dúvida, peça ao seu provedor ou administrador de rede para testar de fora.
Não. Atualizar os módulos e rodar fwconsole reload basta. A atualização do sistema operacional pode pedir reinício — faça fora do horário de atendimento.
Isole o servidor da internet, troque todas as senhas (administração, ramais e troncos), restaure um backup anterior à invasão em uma instalação limpa e atualizada, e revise o CDR para medir o prejuízo com a operadora.
Precisa de ajuda para atualizar, blindar ou migrar o seu PABX-IP? Para clientes Lojamundi, o suporte técnico é gratuito antes e depois da compra.
Falar com a LojamundiSÉRIE COMPARATIVOS LOJAMUNDI:
Placa FXO para Asterisk · Top 4 PABX IP para Pequena Empresa · UCM6301 × UCM6302 · O que é VoIP
