Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Asterisk (CVE-2026-23740)

Gravedad:
Pendiente de análisis
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
06/02/2026
Última modificación:
10/02/2026

Descripción

Asterisk es una centralita privada y un kit de herramientas de telefonía de código abierto. Antes de las versiones 20.7-cert9, 20.18.2, 21.12.1, 22.8.2 y 23.2.2, cuando ast_coredumper escribe sus archivos de inicialización y salida de gdb en un directorio con permisos de escritura para todos (por ejemplo, /tmp), un atacante con permiso de escritura (que es para todos los usuarios en un sistema Linux) en ese directorio puede hacer que root ejecute comandos arbitrarios o sobrescriba archivos arbitrarios controlando las rutas del archivo de inicialización de gdb y de los archivos de salida. Este problema ha sido parcheado en las versiones 20.7-cert9, 20.18.2, 21.12.1, 22.8.2 y 23.2.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:-:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:cert1:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:cert1-rc1:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:cert1-rc2:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:cert1-rc3:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:cert1-rc4:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:cert2:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:cert3:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:rc1:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:13.13.0:rc2:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:16.8:cert1-rc1:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:16.8:cert1-rc2:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:16.8:cert1-rc3:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:16.8:cert1-rc4:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:16.8:cert1-rc5:*:*:*:*:*:*


Referencias a soluciones, herramientas e información