Potrivit The Hacker News, o flaw critică în Issabel Framework, platforma web pentru software-ul PBX de comunicații unificate open-source, este exploatată activ de atacatori. Vulnerabilitatea CVE-2026-89026 (scor CVSS 9.8/9.3) permite unui atacator neautentificat să execute comenzi arbitrare la nivel de sistem de operare valorificând o cheie JWT hard-codată identică în toate instalările.
Falla se găsește în fișierul pbxapi index.php, unde cheia de semnare HS256 este identică pe fiecare instalare. Atacatorii pot forja token-uri valide și apela endpoint-ul manager ‘/pbxapi/manager/originate’ cu parametrul System application, forțând Asterisk să execute comenzi OS ca utilizator Asterisk. Patch-ul a fost lansat pe 1 august 2026, înlocuind cheia hard-codată cu una stocată în fișierul /etc/issabel.conf.
Fundația Shadowserver a observat prima exploatare a vulnerabilității pe 9 septembrie 2026. Actualmente nu sunt disponibile detalii despre amploarea atacurilor în lumea reală sau identitatea atacatorilor. Utilizatorii Issabel Framework sunt sfătuiți să aplice urgent cele mai recente remedii.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.



