PT-2026-92132 · Unknown · Issabel Framework

CVE-2026-89026

·

Publicado

2026-09-15

·

Atualizado

2026-09-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Issabel Framework versões anteriores ao commit b97dbaf
Description O Issabel Framework contém uma chave de assinatura JWT HS256 codificada no arquivo pbxapi index.php que é idêntica em todas as instalações. Isso permite que atacantes remotos não autenticados forjem tokens bearer válidos e ignorem a autenticação. Os atacantes podem usar esses tokens forjados para acessar o endpoint /pbxapi/manager/originate usando o parâmetro de aplicação System, o que leva à execução de comandos arbitrários do sistema operacional sob os privilégios do usuário Asterisk. Evidências de exploração foram observadas pela primeira vez pela Shadowserver Foundation em 09/09/2026.
Recommendations Atualize o Issabel Framework para a build contendo o commit b97dbaf e provisione um segredo de assinatura forte e aleatório em /etc/issabel.conf que tenha pelo menos 32 bytes após a decodificação Base64. Restrinja o acesso às rotas da API do PBX apenas a clientes explicitamente aprovados. Desative APIs não utilizadas através dos controles suportados. Limite o acesso de rede externo desnecessário a partir do servidor PBX.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89026

Produtos afetados

Issabel Framework