Açık kaynaklı birleşik iletişim PBX yazılımı için web tabanlı bir çerçeve olan Issabel Framework'te kritik bir güvenlik açığı aktif olarak istismar ediliyor.
Söz konusu güvenlik açığı CVE-2026-89026 olup, CVSS v3.1 puanı 9.8 ve CVSS v4.0 puanı 9.3'tür. Zafiyet, sabit kodlanmış bir JSON Web Token imzalama anahtarından yararlanarak kimliği doğrulanmamış uzaktan bir saldırganın keyfi işletim sistemi komutları yürütmesine olanak tanıyor.
VulnCheck'in bir uyarısında belirttiğine göre Issabel Framework, pbxapi index.php dosyasında her kurulumda aynı olan sabit kodlanmış bir HS256 JWT imzalama anahtarı içeriyor ve bu durum kimliği doğrulanmamış uzaktan saldırganların geçerli bearer token'ları sahtelemesine izin veriyor.
Saldırganlar sahte token'ı kullanarak System uygulama parametresiyle manager '/pbxapi/manager/originate' uç noktasını çağırabilir. Bu çağrı Asterisk'in Asterisk kullanıcısı olarak keyfi işletim sistemi komutları yürütmesine neden olur.
Açık için bir yama 1 Ağustos 2026'da yayınlandı. Yama, sorunu sabit kodlanmış JWT anahtarı "da893kasdfam43k29akdkfaFFlsdfhj23rasdf" yerine "/etc/issabel.conf" dosyasında saklanan bir JWT anahtarı kullanacak şekilde değiştirerek kapatıyor.
Siber güvenlik şirketine göre Shadowserver Foundation, CVE-2026-89026'nın istismarını ilk olarak 9 Eylül 2026'da gözlemledi. Bununla birlikte güvenlik açığının gerçek dünyadaki saldırılarda nasıl kötüye kullanıldığına, bunların arkasında kimlerin bulunduğuna ve bu çabaların ölçeğine ilişkin şu anda herhangi bir detay bulunmuyor.
Issabel Framework kullanıcılarının optimum koruma için en son düzeltmeleri uygulamaları öneriliyor.