VMTech
Обсудить проект

Критический баг Issabel позволяет выполнять команды без входа

Критический баг Issabel позволяет выполнять команды без входа

В Issabel Framework активно эксплуатируется критическая уязвимость CVE-2026-89026 с оценкой 9,8 по CVSS v3.1 и 9,3 по CVSS v4.0. Ошибка позволяет удалённому атакующему без аутентификации выполнять произвольные команды операционной системы в веб-компоненте платформы унифицированных коммуникаций и IP-АТС Issabel.

VulnCheck указывает, что первопричиной стал жёстко заданный ключ подписи JWT по алгоритму HS256. Он находился в файле pbxapi/index.php и был одинаковым во всех установках Issabel Framework.

Как работает атака

Зная общий ключ, злоумышленник может сформировать действительный bearer-токен без учётной записи. Затем такой токен применяется для обращения к конечной точке менеджера /pbxapi/manager/originate.

При передаче параметра приложения System Asterisk выполняет произвольные команды ОС от имени пользователя Asterisk. Таким образом, для начала атаки не требуется предварительный вход в систему.

Исправление уже доступно

Разработчики выпустили патч 1 августа 2026 года. В исправленной версии вместо встроенного ключа используется ключ JWT, хранящийся в файле /etc/issabel.conf.

Shadowserver Foundation впервые зафиксировала эксплуатацию CVE-2026-89026 9 сентября 2026 года. На момент публикации не раскрыты способ использования ошибки в конкретных атаках, их масштаб и стоящие за ними участники.

Что проверить администраторам

  • Установить последние обновления Issabel Framework.
  • Проверить, что в конфигурации применяется ключ JWT из /etc/issabel.conf.
  • Оценить доступ к веб-интерфейсу PBX и журналы обращений к API.

Для бизнеса приоритетом должно стать оперативное обновление систем Issabel: уязвимость уже используется, а возможность запуска команд без аутентификации делает незащищённые установки особенно опасными.

#cybersecurity#vulnerability#pbxsecurity#issabel
Открытая аналитика
На сайте 0 просмотров
мин чтения 2 16.09.2026
Instagram

Критический баг Issabel позволяет выполнять команды без входа

Открыть публикацию в Instagram ↗