Джерело
CyberSecureFox | Сьогодні натрапив на баг, який спокійно ламає корпоративну телефонию н...
12 Охват/переглядів
2026-09-22 15:10
Повідомлення №2113
🚨 Сьогодні натрапив на баг, який спокійно ламає корпоративну телефонию на Issabel. Дуже умовний "логін": зловмиснику навіть не треба знати паролі, щоб залізти на ваш PBX.
У Issabel Framework знайшли CVE-2026-89026 — через жорстко закодований JWT‑ключ, однаковий у всіх інсталяціях, можна підробити токен і через /pbxapi/manager/originate виконати системні команди без автентифікації ⚠️. За даними VulnCheck, спроби експлуатації вже світяться в Shadowserver, тож це не "теорія".
Патч уже є в офіційному репо 🛠️, але просто оновити код недостатньо. Треба згенерувати новий секрет (мінімум 32 випадкові байти в Base64) і прописати в /etc/issabel.conf як pbxapijwtsecret, інакше PBX API просто не стартане. Плюс: обмежте доступ до /pbxapi/ з інтернету, і подивіться логи на дивні виклики manager/originate 📞🔒.
Якщо у вас Issabel або ви супроводжуєте чиюсь телефонию — я б відніс це до завдань "на сьогодні", а не "коли буде час". Як у вас побудований захист PBX: ховаєте API за VPN/ACL чи все ще світиться в інтернеті?
🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-89026-issabel-framework-jwt-rce
#кібербезпека #вразливості #issabel #asterisk #pbx #rce
CyberSecureFox
У Issabel Framework знайшли CVE-2026-89026 — через жорстко закодований JWT‑ключ, однаковий у всіх інсталяціях, можна підробити токен і через /pbxapi/manager/originate виконати системні команди без автентифікації ⚠️. За даними VulnCheck, спроби експлуатації вже світяться в Shadowserver, тож це не "теорія".
Патч уже є в офіційному репо 🛠️, але просто оновити код недостатньо. Треба згенерувати новий секрет (мінімум 32 випадкові байти в Base64) і прописати в /etc/issabel.conf як pbxapijwtsecret, інакше PBX API просто не стартане. Плюс: обмежте доступ до /pbxapi/ з інтернету, і подивіться логи на дивні виклики manager/originate 📞🔒.
Якщо у вас Issabel або ви супроводжуєте чиюсь телефонию — я б відніс це до завдань "на сьогодні", а не "коли буде час". Як у вас побудований захист PBX: ховаєте API за VPN/ACL чи все ще світиться в інтернеті?
🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-89026-issabel-framework-jwt-rce
#кібербезпека #вразливості #issabel #asterisk #pbx #rce
CyberSecureFox