Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Asterisk (CVE-2025-54995)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
28/08/2025
Última modificación:
03/11/2025

Descripción

Asterisk es una centralita privada y un kit de herramientas de telefonía de código abierto. Antes de las versiones 18.26.4 y 18.9-cert17, los puertos UDP RTP y los recursos internos pueden filtrarse debido a una falta de finalización de la sesión. Esto podría resultar en fugas y agotamiento de recursos. Este problema ha sido parcheado en las versiones 18.26.4 y 18.9-cert17.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sangoma:asterisk:*:*:*:*:*:*:*:* 18.26.4 (excluyendo)
cpe:2.3:a:sangoma:certified_asterisk:*:*:*:*:*:*:*:* 18.9 (excluyendo)
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert1:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert1-rc1:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert10:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert11:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert12:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert13:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert14:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert15:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert16:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert2:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert3:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert4:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert5:*:*:*:*:*:*