Sangoma · Freepbx Framework · CVE-2026-72578
**Nome do Software Vulnerável e Versões Afetadas**
FreePBX Framework versão 17.0
**Descrição**
Uma falha de cross-site request forgery (CSRF) permite que um invasor remoto não autenticado execute ações administrativas em nome de um administrador autenticado. O endpoint '/admin/ajax.php' em `amp conf/htdocs/admin/libraries/BMO/Ajax.class.php` não implementa tokens CSRF. A proteção existente baseia-se apenas em uma verificação do cabeçalho Referer, que pode ser ignorada se a requisição for enviada sem o cabeçalho Referer ou a partir de um contexto do mesmo site. Isso permite que invasores acionem operações administrativas atraindo um administrador para uma página maliciosa.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.