Вхід Реєстрація
Реклама
Ваше рекламне місце
Забронюйте цей слот без конкуренції на обраний період.
Купити рекламу →
Логотип телеграм спільноти - CyberSecureFox
Додано 06 січ 2025 🌐 UK

CyberSecureFox

@cybersecurefox
Кількість підписників: 114
Фото: 18
Відео: 1
Посилання: 2,000
Опис:
🦊 Цифровий щит у світі кібербезпеки 🔍 Актуальні загрози та стратегії захисту 🧠 Етичний хакінг, інструменти, інсайди 🚀 Приєднуйтесь, щоб бути в курсі і зробити наш цифровий світ безпечним Зворотній зв'язок: @CyberSecureF0x1 🌐 cybersecurefox.com
Джерело

CyberSecureFox | Сьогодні натрапив на баг, який спокійно ламає корпоративну телефонию н...

Логотип телеграм спільноти - CyberSecureFox CyberSecureFox @cybersecurefox
12 Охват/переглядів 2026-09-22 15:10 Повідомлення №2113
🚨 Сьогодні натрапив на баг, який спокійно ламає корпоративну телефонию на Issabel. Дуже умовний "логін": зловмиснику навіть не треба знати паролі, щоб залізти на ваш PBX.

У Issabel Framework знайшли CVE-2026-89026 — через жорстко закодований JWT‑ключ, однаковий у всіх інсталяціях, можна підробити токен і через /pbxapi/manager/originate виконати системні команди без автентифікації ⚠️. За даними VulnCheck, спроби експлуатації вже світяться в Shadowserver, тож це не "теорія".

Патч уже є в офіційному репо 🛠️, але просто оновити код недостатньо. Треба згенерувати новий секрет (мінімум 32 випадкові байти в Base64) і прописати в /etc/issabel.conf як pbxapijwtsecret, інакше PBX API просто не стартане. Плюс: обмежте доступ до /pbxapi/ з інтернету, і подивіться логи на дивні виклики manager/originate 📞🔒.

Якщо у вас Issabel або ви супроводжуєте чиюсь телефонию — я б відніс це до завдань "на сьогодні", а не "коли буде час". Як у вас побудований захист PBX: ховаєте API за VPN/ACL чи все ще світиться в інтернеті?

🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-89026-issabel-framework-jwt-rce

#кібербезпека #вразливості #issabel #asterisk #pbx #rce

CyberSecureFox