Login Sign Up
Advert
Your ad spot
Reserve this exclusive slot for the selected period.
Buy advertising →
Telegram community logo - CyberSecureFox
Added 06 Jan 2025 🌐 UK

CyberSecureFox

@cybersecurefox
Number of subscribers: 113
Photos: 18
Videos: 1
Links: 2,000
Description:
🦊 Цифровий щит у світі кібербезпеки 🔍 Актуальні загрози та стратегії захисту 🧠 Етичний хакінг, інструменти, інсайди 🚀 Приєднуйтесь, щоб бути в курсі і зробити наш цифровий світ безпечним Зворотній зв'язок: @CyberSecureF0x1 🌐 cybersecurefox.com
Source

CyberSecureFox | Сьогодні натрапив на баг, який спокійно ламає корпоративну телефонию н...

Telegram community logo - CyberSecureFox CyberSecureFox @cybersecurefox
12 Views/Reach 2026-09-22 15:10 Message №2113
🚨 Сьогодні натрапив на баг, який спокійно ламає корпоративну телефонию на Issabel. Дуже умовний "логін": зловмиснику навіть не треба знати паролі, щоб залізти на ваш PBX.

У Issabel Framework знайшли CVE-2026-89026 — через жорстко закодований JWT‑ключ, однаковий у всіх інсталяціях, можна підробити токен і через /pbxapi/manager/originate виконати системні команди без автентифікації ⚠️. За даними VulnCheck, спроби експлуатації вже світяться в Shadowserver, тож це не "теорія".

Патч уже є в офіційному репо 🛠️, але просто оновити код недостатньо. Треба згенерувати новий секрет (мінімум 32 випадкові байти в Base64) і прописати в /etc/issabel.conf як pbxapijwtsecret, інакше PBX API просто не стартане. Плюс: обмежте доступ до /pbxapi/ з інтернету, і подивіться логи на дивні виклики manager/originate 📞🔒.

Якщо у вас Issabel або ви супроводжуєте чиюсь телефонию — я б відніс це до завдань "на сьогодні", а не "коли буде час". Як у вас побудований захист PBX: ховаєте API за VPN/ACL чи все ще світиться в інтернеті?

🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-89026-issabel-framework-jwt-rce

#кібербезпека #вразливості #issabel #asterisk #pbx #rce

CyberSecureFox