VMTech
Razgovarajmo

Aktivno se zloupotrebljava kritični propust u Issabel Frameworku

Aktivno se zloupotrebljava kritični propust u Issabel Frameworku

Kritični propust CVE-2026-89026 u Issabel Frameworku, veb okviru za open-source softver objedinjene komunikacije i PBX, nalazi se pod aktivnom eksploatacijom. Ranjivost ima ocenu 9,8 po CVSS v3.1, odnosno 9,3 po CVSS v4.0, a udaljenom napadaču bez autentikacije može omogućiti izvršavanje proizvoljnih komandi operativnog sistema.

Jedan JWT ključ na svim instalacijama

Uzrok problema je tvrdo ugrađen HS256 ključ za potpisivanje JSON Web Tokena u datoteci pbxapi/index.php. Isti ključ prisutan je na svakoj instalaciji Issabel Frameworka, pa napadač može da napravi validan bearer token bez poznavanja korisničkih kredencijala.

Sa tako falsifikovanim tokenom moguće je pozvati upravljački endpoint /pbxapi/manager/originate. Kada se upotrebi parametar aplikacije System, Asterisk izvršava proizvoljne komande operativnog sistema u kontekstu korisnika Asterisk.

VulnCheck navodi da je taj tok napada posledica identičnog JWT ključa na svim implementacijama. Time se zaobilazi osnovna pretpostavka da token potvrđuje autentičnost zahteva, jer se potpis može napraviti izvan pogođenog sistema.

Zakrpa postoji, ali eksploatacija je već potvrđena

Ispravka je objavljena 1. avgusta 2026. Njome je tvrdo ugrađeni ključ zamenjen JWT ključem koji se čuva u datoteci /etc/issabel.conf. Shadowserver Foundation je 9. septembra 2026. prvi put registrovao eksploataciju CVE-2026-89026.

Za sada nisu objavljeni detalji o konkretnom načinu zloupotrebe u napadima, akterima koji stoje iza aktivnosti niti o njihovom obimu. Ipak, potvrda aktivne eksploatacije menja prioritet: izloženost ne treba posmatrati samo kao teorijski rizik.

Šta proveriti u poslovnom okruženju

Timovi zaduženi za telefoniju i bezbednost treba da utvrde koriste li Issabel Framework i da bez odlaganja primene najnovije ispravke. Važno je proveriti i da li je JWT ključ premešten u predviđenu konfiguracionu datoteku, umesto da ostane ugrađen u aplikacionom kodu.

Nakon ažuriranja korisno je pregledati zapise pristupa i zahteve prema navedenom upravljačkom endpointu, posebno neuobičajene pozive koji uključuju aplikaciju System. Kod PBX infrastrukture ovakva ranjivost zahteva koordinaciju administratora komunikacionog sistema i bezbednosnog tima, jer zakrpa i provera tragova pristupa zajedno smanjuju neposredni rizik.

#cybersecurity#vulnerability#pbxsecurity#issabel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 16.09.2026
Instagram

Aktivno se zloupotrebljava kritični propust u Issabel Frameworku

Otvorite objavu na Instagramu ↗