Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49847)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital de conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, una sola trama de WebSocket no autenticada que contenía un documento JSON profundamente anidado bloqueaba el proceso de FreeSWITCH a través de un desbordamiento de pila, terminando todas las llamadas y sesiones en el host. La recursión lleva el puntero de pila del hilo de trabajo a la página de protección de pila, generando SIGSEGV desde el kernel antes de que se desarrolle cualquier primitiva de escritura utilizable. Este problema ha sido parcheado en la versión 1.11.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freeswitch:freeswitch:*:*:*:*:*:*:*:* 1.11.1 (excluyendo)