Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49843)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital de conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, el gestor JSON-RPC de mod_verto vinculaba la conexión al sessid proporcionado por el cliente en el primer fotograma, antes de la puerta de autenticación. La vinculación inserta la conexión en la tabla hash global de sesiones y, en caso de colisión de clave, elimina al ocupante anterior de esa ranura - enviándole un verto.punt, desvinculando sus llamadas y cerrando su socket. Un atacante de red no autenticado que conoce un UUID de sesión objetivo podría, por lo tanto, expulsar al cliente legítimo. Este problema ha sido parcheado en la versión 1.11.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freeswitch:freeswitch:*:*:*:*:*:*:*:* 1.11.1 (excluyendo)