CVE-2026-73662

Source
https://cve.org/CVERecord?id=CVE-2026-73662
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-73662.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-73662
Aliases
  • GHSA-p97w-rq48-p8q2
Published
2026-08-13T21:27:14Z
Modified
2026-08-19T03:31:00Z
Severity
  • 7.6 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N CVSS Calculator
Summary
Authenticated FreePBX Music RCE via mpg123 and Asterisk Call Files
Details

FreePBX is an open source IP PBX. From 17.0.1 until 17.0.7, the FreePBX Music on Hold module permits dangerous command-line options for /usr/bin/mpg123 and other allowed players in validateCustomConfiguration() in Music.class.php. An authenticated administrator can use options that write files, open control channels, or create Asterisk call files because applicationUsesDisallowedPlayerOption() does not reject those arguments, resulting in arbitrary command execution as the asterisk service user. This issue is fixed in version 17.0.7.

Database specific
{
    "cna_assigner": "GitHub_M",
    "cwe_ids": [
        "CWE-78"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/73xxx/CVE-2026-73662.json"
}
References

Affected packages

Git / github.com/freepbx/music

Affected ranges

Type
GIT
Repo
https://github.com/freepbx/music
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "17.0.7"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "REFERENCES"
    ]
}

Affected versions

release/1.*
release/1.2
release/1.3
release/1.3.1
release/1.4
release/1.4.1
release/1.5
release/1.5.1
release/1.5.1.1
release/1.5.1.2
release/1.5.1.3
release/1.5.1.4
release/1.5.1.5
release/1.5.2
release/13.*
release/13.0.10
release/13.0.11
release/13.0.12
release/13.0.13
release/13.0.14
release/13.0.15
release/13.0.16
release/13.0.17
release/13.0.18
release/13.0.19
release/13.0.1alpha1
release/13.0.2
release/13.0.20
release/13.0.21
release/13.0.22
release/13.0.22.2
release/13.0.22.3
release/13.0.3
release/13.0.4
release/13.0.5
release/13.0.6
release/13.0.7
release/13.0.8
release/13.0.9
release/15.*
release/15.0.10
release/15.0.11
release/15.0.12
release/15.0.13
release/15.0.14
release/15.0.15
release/15.0.16
release/15.0.17
release/15.0.18
release/15.0.19
release/15.0.2
release/15.0.20
release/15.0.21
release/15.0.22
release/15.0.3
release/15.0.4
release/15.0.5
release/15.0.6
release/15.0.7
release/15.0.8
release/15.0.9
release/16.*
release/16.0.1
release/17.*
release/17.0.1
release/17.0.2
release/17.0.3
release/17.0.4
release/17.0.5
release/17.0.6
release/2.*
release/2.11.0.1
release/2.4.0
release/2.4.0.1
release/2.4.0.2
release/2.5.0
release/2.5.0.1
release/2.5.1
release/2.5.1.1
release/2.5.1.2
release/2.5.1.3
release/2.5.1.4
release/2.6.0.0
release/2.6.0.1
release/2.6.0.2
release/2.7.0.0
release/2.7.0.1
release/2.7.0.2
release/2.7.0.3
release/2.7.0.4
release/2.7.0.5
release/2.8.0.0
release/2.8.0.1
release/2.8.0.2
release/2.9.0.0
release/2.9.0.1

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-73662.json"