Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2019-11043

98
FAUCET Score

CVE-2019-11043 is a critical remote code execution (RCE) vulnerability affecting PHP-FPM versions 7.1.x, 7.2.x, and 7.3.x in specific configurations, allowing attackers to write past allocated buffers. With a CVSS score of 9.8 (CRITICAL), it presents a severe risk due to its network-based attack vector, low complexity, and complete compromise of confidentiality, integrity, and availability. This vulnerability is actively exploited, listed in CISA's KEV catalog, and has readily available exploit modules in Metasploit and ExploitDB, indicating significant community and media attention.

Impacted Technologies

VendorProductVersion(s)CPE
>= 7.1.0, < 7.1.33CPE matchmatch criteria
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
>= 7.2.0, < 7.2.24CPE matchmatch criteria
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
>= 7.3.0, < 7.3.11CPE matchmatch criteria
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
12.04CPE matchmatch criteria
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:esm:*:*:*
14.04CPE matchmatch criteria
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:esm:*:*:*

CVSS Data

CVSS version used by this source: 3.1

8.7HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality Impact
HIGH
Integrity Impact
HIGH
Availability Impact
NONE
Exploitability Score
2.2
Impact Score
5.8
CvssVersion
3.1

Exploit Intelligence

EPSS Score
99.41%
Probability of exploitation in next 30 days
EPSS Percentile
99.9%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
Added to KEV · Mar 25, 2022
Metasploit: PHP-FPM Underflow RCE · Oct 22, 2019
ExploitDB: EDB-48182 · Mar 9, 2020
This CVE's current EPSS score of 0.9941 is in the 100th percentile among its peer group of 36,862 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (19)

redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 6Fixed in: php-0:5.3.3-50.el6_10
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7Fixed in: php-0:5.4.16-46.1.el7_7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7.6 Extended Update SupportFixed in: php-0:5.4.16-46.1.el7_6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: php:7.2-8010020191030112723.dcfb48bd
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: php:7.3-8010020191030161321.dcfb48bd
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.0 Update Services for SAP SolutionsFixed in: php:7.2-8000020191113103901.5d58a046
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 6Fixed in: rh-php70-php-0:7.0.27-2.el6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-php72-php-0:7.2.24-1.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-php71-php-0:7.1.30-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-php70-php-0:7.0.27-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.5 EUSFixed in: rh-php72-php-0:7.2.24-1.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.5 EUSFixed in: rh-php71-php-0:7.1.30-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.5 EUSFixed in: rh-php70-php-0:7.0.27-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.6 EUSFixed in: rh-php72-php-0:7.2.24-1.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.6 EUSFixed in: rh-php71-php-0:7.1.30-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.6 EUSFixed in: rh-php70-php-0:7.0.27-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-php72-php-0:7.2.24-1.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-php71-php-0:7.1.30-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-php70-php-0:7.0.27-2.el7
View patch

Vendor Advisories (1)

redhatCVE-2019-11043Critical

php: underflow in env_path_info in fpm_main.c

Oct 24, 2019

References

cisa.gov / known-exploited-vulnerabilities-catalog
US Government Resource
lists.opensuse.org / opensuse-security-announce/2019-11/msg00011.html
Mailing ListThird Party Advisory
lists.opensuse.org / opensuse-security-announce/2019-11/msg00014.html
Mailing ListThird Party Advisory
packetstormsecurity.com / files/156642/PHP-FPM-7.x-Remote-Code-Execution.html
ExploitThird Party AdvisoryVDB Entry
access.redhat.com / errata/RHSA-2019:3286
Third Party Advisory
access.redhat.com / errata/RHSA-2019:3287
Third Party Advisory
access.redhat.com / errata/RHSA-2019:3299
Third Party Advisory
access.redhat.com / errata/RHSA-2019:3300
Third Party Advisory
access.redhat.com / errata/RHSA-2019:3724
Third Party Advisory
access.redhat.com / errata/RHSA-2019:3735
Third Party Advisory
access.redhat.com / errata/RHSA-2019:3736
Third Party Advisory
access.redhat.com / errata/RHSA-2020:0322
Third Party Advisory
bugs.php.net / bug.php
ExploitIssue TrackingPatchVendor Advisory
seclists.org / fulldisclosure/2020/Jan/40
Mailing ListThird Party Advisory
github.com / neex/phuip-fpizdam
ExploitThird Party Advisory
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/3W23TP6X4H7LB645FYZLUPNIRD5W3EPU
Mailing ListThird Party Advisory
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/FSNBUSPKMLUHHOADROKNG5GDWDCRHT5M
Mailing ListThird Party Advisory
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/T62LF4ZWVV7OMMIZFO6IFO5QLZKK7YRD
Mailing ListThird Party Advisory
seclists.org / bugtraq/2020/Jan/44
Mailing ListThird Party Advisory
security.netapp.com / advisory/ntap-20191031-0003
Third Party Advisory
support.apple.com / kb/HT210919
Third Party Advisory
support.f5.com / csp/article/K75408500
Third Party Advisory
usn.ubuntu.com / 4166-1
Third Party Advisory
usn.ubuntu.com / 4166-2
Third Party Advisory
debian.org / security/2019/dsa-4552
Mailing ListThird Party Advisory
debian.org / security/2019/dsa-4553
Mailing ListThird Party Advisory
synology.com / security/advisory/Synology_SA_19_36
Third Party Advisory
tenable.com / security/tns-2021-14
Third Party Advisory