divisor

Atualize o FreePBX: falha crítica no UCP (CVE-2026-73665)

Atualize-o-FreePBX-Alerta-de-Seguranca-blog_image_banner

RESPOSTA DIRETA

Se você roda FreePBX 17, atualize hoje o módulo ucp para a versão 17.0.9 ou superior e o módulo music para a 17.0.7 ou superior — e confira que as portas 8001 e 8003 não respondem a partir da internet. A CVE-2026-73665 permite que alguém sem login execute comandos no servidor como o usuário asterisk (CVSS 4.0: 9,3, crítica). A correção é um fwconsole ma upgradeall seguido de fwconsole reload.

Este alerta é da equipe da Lojamundi, que trabalha com Asterisk e FreePBX há mais de 20 anos. Os dados abaixo vêm das fontes primárias — os advisories publicados pelo FreePBX em 16 de julho de 2026 e os registros do NVD de 13 de agosto de 2026 —, conferidos em 5 de setembro de 2026. Não há aqui nenhum passo de exploração: o objetivo é que o seu PABX-IP saia da lista de alvos ainda hoje.

As duas falhas, em uma tabela

CVEMóduloVersões afetadasCorrigida emCVSS 4.0Precisa de login?
CVE-2026-73665ucp (User Control Panel)< 17.0.917.0.99,3 — críticaNão
CVE-2026-73662music (Music on Hold)17.0.1 a 17.0.617.0.77,6 (NVD) / 7,5 (advisory) — altaSim, administrador

Fontes: advisory GHSA-37j8-fhxx-9vhp e advisory GHSA-p97w-rq48-p8q2 (FreePBX, 16/07/2026); NVD CVE-2026-73665 e CVE-2026-73662 (13/08/2026).

O que foi descoberto

O UCP (User Control Panel) do FreePBX roda um servidor Node próprio, que escuta por padrão nas portas 8001 (sem TLS) e 8003 (com TLS). Uma mudança na biblioteca Socket.IO fez a verificação de autenticação valer só para o "namespace" padrão — e um cliente sem login conseguia conectar aos demais e enviar comandos ao Asterisk Manager Interface. Nas palavras do advisory: execução de código remota, sem autenticação e sem interação, como usuário asterisk, em um FreePBX 17 exposto à internet com UCP e sem firewall adequado.

A segunda falha, no módulo Music on Hold, exige um administrador logado: opções perigosas passadas ao player de áudio (mpg123 e outros) permitiam gravar arquivos e criar call files do Asterisk, executando comandos com o usuário do serviço. É menos grave — mas senha fraca ou painel de administração exposto transformam "exige login" em "exige paciência".

Quem está em risco

  • FreePBX 17 com o módulo ucp abaixo da 17.0.9 e as portas 8001/8003 alcançáveis — pela internet ou por qualquer rede em que exista uma máquina comprometida.
  • FreePBX 17 com o módulo music entre a 17.0.1 e a 17.0.6, principalmente se o painel de administração está exposto ou compartilha senha.
  • Instalações "esquecidas": o PABX que foi instalado, funcionou e nunca mais recebeu atualização. É o perfil clássico da fraude de chamadas internacionais.

Os advisories tratam do FreePBX 17. Se você roda outra versão, consulte a página de segurança do projeto — e, de qualquer forma, atualize os módulos.

Como atualizar (5 minutos)

Faça um backup antes (Admin → Backup & Restore). Depois, pela interface: Admin → Module Admin → Check Online → Upgrade All → Process, e clique em Apply Config no fim. Pela linha de comando, como root:

fwconsole ma showupgrades
fwconsole ma upgradeall
fwconsole reload
fwconsole ma list | grep -E "ucp|music"

showupgrades mostra o que tem atualização; upgradeall atualiza todos os módulos (para atualizar só um: fwconsole ma upgrade ucp); reload aplica a configuração; e o list final confirma ucp ≥ 17.0.9 e music ≥ 17.0.7. Aproveite e atualize também o sistema operacional (no FreePBX 17 sobre Debian, apt update && apt upgrade).

Depois de atualizar: 5 medidas que valem para qualquer PABX-IP

  • Ligue o módulo Firewall do FreePBX e o Responsive Firewall: só ramal registrado conversa com o servidor. É a mitigação que o próprio advisory recomenda.
  • UCP e painel de administração nunca na internet. Acesso externo é por VPN. Revise as zonas Trusted e Local do firewall — o advisory pede isso explicitamente.
  • Senha forte e MFA para todo administrador; sem contas compartilhadas.
  • Audite. O advisory da segunda falha manda revisar a coluna application da tabela music em busca de entradas estranhas. Some a isso a revisão dos registros de chamadas (CDR): destino internacional fora do horário é o sintoma número um de PABX invadido.
  • Backup fora do servidor e um calendário de atualização: módulos do FreePBX, Asterisk e sistema operacional, todo mês.

E o Asterisk puro?

As duas CVEs estão em módulos do FreePBX (ucp e music), não no núcleo do Asterisk. Quem roda Asterisk sem FreePBX não é afetado por elas — mas a regra de manter o sistema atualizado é a mesma. Nossos guias: Dicas Asterisk: comandos úteis e como instalar o Asterisk no Debian.

Não quer administrar servidor?

FreePBX continua sendo uma das melhores plataformas de PABX-IP que existem — o preço é a manutenção. Quem não tem quem cuide do servidor tem duas saídas: uma central pronta, com atualização pelo fabricante, como as UCM da Grandstream (veja o Top 4 PABX IP para pequena empresa); ou um serviço de configuração e manutenção do seu Asterisk/FreePBX, que a Lojamundi presta em consultoria e configuração de servidores. Placas e gateways para ligar linhas analógicas ao Asterisk estão em Placa FXO para Asterisk.

Perguntas frequentes

A falha CVE-2026-73665 afeta o Asterisk?

Não. Ela está no módulo ucp do FreePBX 17 (User Control Panel). Asterisk puro, sem FreePBX, não tem esse componente.

Qual versão corrige as falhas?

Módulo ucp 17.0.9 (CVE-2026-73665) e módulo music 17.0.7 (CVE-2026-73662). Confira com fwconsole ma list.

Como sei se o UCP está exposto?

Se as portas 8001 ou 8003 do servidor respondem a partir de fora da sua rede, está exposto. O módulo Firewall do FreePBX mostra e bloqueia isso; na dúvida, peça ao seu provedor ou administrador de rede para testar de fora.

Preciso reiniciar o servidor?

Não. Atualizar os módulos e rodar fwconsole reload basta. A atualização do sistema operacional pode pedir reinício — faça fora do horário de atendimento.

Fui invadido. E agora?

Isole o servidor da internet, troque todas as senhas (administração, ramais e troncos), restaure um backup anterior à invasão em uma instalação limpa e atualizada, e revise o CDR para medir o prejuízo com a operadora.

Precisa de ajuda para atualizar, blindar ou migrar o seu PABX-IP? Para clientes Lojamundi, o suporte técnico é gratuito antes e depois da compra.

Falar com a Lojamundi

SÉRIE COMPARATIVOS LOJAMUNDI:
Placa FXO para Asterisk  ·  Top 4 PABX IP para Pequena Empresa  ·  UCM6301 × UCM6302  ·  O que é VoIP

Acesso VIP Gratuito

Faça parte do Grupo VIP da Lojamundi no WhatsApp

Junte-se a profissionais e empresas que já recebem ofertas exclusivas, cupons secretos e promoções em primeira mão de equipamentos de telefonia, rede e segurança.

Descontos Exclusivos

Preços especiais e condições de pagamento liberadas apenas para membros do grupo.

Ofertas Relâmpago

Acesso antecipado a queimas de estoque, lançamentos e promoções com tempo limitado.

Conteúdo Selecionado

Sem spam. O grupo é silencioso e focado em enviar apenas oportunidades valiosas ao seu negócio.

🔒 Seus dados estão seguros e você pode sair a qualquer momento.

Divisor Triangular
POR QUE A LOJAMUNDI É CONFIÁVEL?
selo de verificação reclame aqui da lojamundiselo google site seguroselo reclame aqui com link de acessoselo https seguroselo let's encrypt

ENTRE EM CONTATO COM A LOJAMUNDI.
Fanvil X1S — telefone IP custo-benefício