Shadowserver基金会披露,超过900个Sangoma FreePBX实例仍然感染着Web Shell,这些攻击始于2024年12月,利用了一个命令注入漏洞。
受感染实例的地理分布情况
在这些受感染的实例中,401个位于美国,其次是巴西51个、加拿大43个、德国40个、法国36个。
这家非营利组织表示,这些入侵很可能是通过利用CVE-2025-64328(CVSS评分:8.6)实现的,这是一个高危安全漏洞,可能导致认证后命令注入。
CVE-2025-64328漏洞详情
"该漏洞的影响是,任何能够访问FreePBX管理面板的用户都可以利用此漏洞在底层主机上执行任意shell命令,"FreePBX在2024年11月的安全公告中说道。"攻击者可以利用此漏洞以asterisk用户身份获得系统的远程访问权限。"
该漏洞影响FreePBX 17.0.2.36及更高版本,已在17.0.3版本中得到修复。作为缓解措施,建议添加安全控制措施,确保只有授权用户才能访问FreePBX管理员控制面板(ACP),限制恶意网络对ACP的访问,并将filestore模块更新到最新版本。
攻击活动和威胁情报
该漏洞已在野外遭到积极利用,促使美国网络安全和基础设施安全局(CISA)在本月早些时候将其添加到已知被利用漏洞(KEV)目录中。
在上个月发布的一份报告中,Fortinet FortiGuard实验室披露,代号为INJ3CTOR3的网络欺诈行动背后的威胁行为者自2024年12月初开始利用CVE-2025-64328,投放名为EncystPHP的Web Shell。
"通过利用Elastix和FreePBX管理上下文,该Web Shell以提升的权限运行,能够在受损主机上执行任意命令,并通过PBX环境发起出站呼叫活动,"这家网络安全公司指出。
安全建议
建议FreePBX用户尽快将其FreePBX部署更新到最新版本,以应对当前的活跃威胁。
Q&A
Q1:CVE-2025-64328漏洞有什么危害?
A:CVE-2025-64328是一个高危安全漏洞,CVSS评分为8.6。该漏洞可能导致认证后命令注入,任何能够访问FreePBX管理面板的用户都可以利用此漏洞在底层主机上执行任意shell命令,攻击者可以利用此漏洞以asterisk用户身份获得系统的远程访问权限。
Q2:哪些FreePBX版本受到影响?
A:该漏洞影响FreePBX 17.0.2.36及更高版本。漏洞已在17.0.3版本中得到修复,建议用户尽快将FreePBX部署更新到最新版本以应对当前的活跃威胁。
Q3:如何防护FreePBX免受此类攻击?
A:建议采取以下缓解措施:添加安全控制措施确保只有授权用户才能访问FreePBX管理员控制面板,限制恶意网络对管理面板的访问,将filestore模块更新到最新版本,并尽快更新FreePBX到最新版本。
好文章,需要你的鼓励
Replit与RevenueCat达成合作,将订阅变现工具直接集成至Replit平台。用户只需通过自然语言提示(如"添加订阅"),即可完成应用内购和订阅配置,无需离开平台。RevenueCat管理超8万款应用的订阅业务,每月处理约10亿美元交易。此次合作旨在让"氛围编程"用户在构建应用的同时即可实现商业变现,月收入未达2500美元前免费使用,超出后收取1%费用。
LiVER是由北京大学、北京邮电大学等机构联合提出的视频生成框架,核心创新是将物理渲染技术与AI视频生成结合,通过Blender引擎计算漫反射、粗糙GGX和光泽GGX三种光照图像构成"场景代理",引导视频扩散模型生成光影物理准确的视频。框架包含渲染器智能体、轻量化编码器适配器和三阶段训练策略,支持对光照、场景布局和摄像机轨迹的独立精确控制。配套构建的LiVERSet数据集含约11000段标注视频,实验显示该方法在视频质量和控制精度上均优于现有方法。
所有人都说AI需要护栏,但真正在构建它的人寥寥无几。SkipLabs创始人Julien Verlaguet深耕这一问题已逾一年,他发现市面上多数"护栏"不过是提示词包装。为此,他打造了专为后端服务设计的AI编程智能体Skipper,基于健全的TypeScript类型系统与响应式运行时,实现增量式代码生成与测试,内部基准测试通过率超90%。他认为,编程语言的"人类可读性时代"正走向终结,面向智能体的精确工具链才是未来。
这项由蒙特利尔学习算法研究所(Mila)与麦吉尔大学联合发布的研究(arXiv:2604.07776,2026年4月)提出了AGENT-AS-ANNOTATORS框架,通过模仿人类数据标注的三种角色分工,系统化生成高质量网页智能体训练轨迹。以Gemini 3 Pro为教师模型,仅用2322条精选轨迹对90亿参数的Qwen3.5-9B模型进行监督微调,在WebArena基准上达到41.5%成功率,超越GPT-4o和Claude 3.5 Sonnet,并在从未见过的企业平台WorkArena L1上提升18.2个百分点,验证了"数据质量远比数量重要"这一核心结论。