Критический баг Issabel позволяет выполнять команды без входа

В Issabel Framework активно эксплуатируется критическая уязвимость CVE-2026-89026 с оценкой 9,8 по CVSS v3.1 и 9,3 по CVSS v4.0. Ошибка позволяет удалённому атакующему без аутентификации выполнять произвольные команды операционной системы в веб-компоненте платформы унифицированных коммуникаций и IP-АТС Issabel.
VulnCheck указывает, что первопричиной стал жёстко заданный ключ подписи JWT по алгоритму HS256. Он находился в файле pbxapi/index.php и был одинаковым во всех установках Issabel Framework.
Как работает атака
Зная общий ключ, злоумышленник может сформировать действительный bearer-токен без учётной записи. Затем такой токен применяется для обращения к конечной точке менеджера /pbxapi/manager/originate.
При передаче параметра приложения System Asterisk выполняет произвольные команды ОС от имени пользователя Asterisk. Таким образом, для начала атаки не требуется предварительный вход в систему.
Исправление уже доступно
Разработчики выпустили патч 1 августа 2026 года. В исправленной версии вместо встроенного ключа используется ключ JWT, хранящийся в файле /etc/issabel.conf.
Shadowserver Foundation впервые зафиксировала эксплуатацию CVE-2026-89026 9 сентября 2026 года. На момент публикации не раскрыты способ использования ошибки в конкретных атаках, их масштаб и стоящие за ними участники.
Что проверить администраторам
- Установить последние обновления Issabel Framework.
- Проверить, что в конфигурации применяется ключ JWT из /etc/issabel.conf.
- Оценить доступ к веб-интерфейсу PBX и журналы обращений к API.
Для бизнеса приоритетом должно стать оперативное обновление систем Issabel: уязвимость уже используется, а возможность запуска команд без аутентификации делает незащищённые установки особенно опасными.

