Iniciar sesión Registro
Anuncios
Tu espacio publicitario
Reserva este slot exclusivo para el periodo elegido.
Comprar publicidad →
Logotipo de la comunidad de telegram - CyberSecureFox
Añadido 06 ene. 2025 🌐 UK

CyberSecureFox

@cybersecurefox
Número de suscriptores: 113
Fotos: 18
Videos: 1
Enlaces: 2,000
Descripción:
🦊 Цифровий щит у світі кібербезпеки 🔍 Актуальні загрози та стратегії захисту 🧠 Етичний хакінг, інструменти, інсайди 🚀 Приєднуйтесь, щоб бути в курсі і зробити наш цифровий світ безпечним Зворотній зв'язок: @CyberSecureF0x1 🌐 cybersecurefox.com
Fuente

CyberSecureFox | Сьогодні натрапив на баг, який спокійно ламає корпоративну телефонию н...

Logotipo de la comunidad de telegram - CyberSecureFox CyberSecureFox @cybersecurefox
12 Vistas/Alcance 2026-09-22 15:10 Mensaje №2113
🚨 Сьогодні натрапив на баг, який спокійно ламає корпоративну телефонию на Issabel. Дуже умовний "логін": зловмиснику навіть не треба знати паролі, щоб залізти на ваш PBX.

У Issabel Framework знайшли CVE-2026-89026 — через жорстко закодований JWT‑ключ, однаковий у всіх інсталяціях, можна підробити токен і через /pbxapi/manager/originate виконати системні команди без автентифікації ⚠️. За даними VulnCheck, спроби експлуатації вже світяться в Shadowserver, тож це не "теорія".

Патч уже є в офіційному репо 🛠️, але просто оновити код недостатньо. Треба згенерувати новий секрет (мінімум 32 випадкові байти в Base64) і прописати в /etc/issabel.conf як pbxapijwtsecret, інакше PBX API просто не стартане. Плюс: обмежте доступ до /pbxapi/ з інтернету, і подивіться логи на дивні виклики manager/originate 📞🔒.

Якщо у вас Issabel або ви супроводжуєте чиюсь телефонию — я б відніс це до завдань "на сьогодні", а не "коли буде час". Як у вас побудований захист PBX: ховаєте API за VPN/ACL чи все ще світиться в інтернеті?

🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-89026-issabel-framework-jwt-rce

#кібербезпека #вразливості #issabel #asterisk #pbx #rce

CyberSecureFox