文章总结: IssabelFramework存在严重漏洞CVE-2026-89026,因硬编码JWT密钥可致未认证远程攻击者执行任意OS命令,CVSS评分9.8。补丁已于2026年8月1日发布,Shadowserver于9月9日观察到利用活动。建议用户立即应用修复程序以防范风险。
综合评分: 75
文章分类: 漏洞预警,漏洞分析,应急响应
【安全圈】攻击者利用 Issabel Framework 漏洞实现未经身份验证的 OS 命令执行
安全圈
2026年9月19日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
开源统一通信 PBX 软件的 Web 框架 Issabel Framework 中的一个严重安全漏洞已遭到积极利用。
该漏洞为 CVE-2026-89026(CVSS v3.1 评分:9.8 / CVSS v4.0 评分:9.3),可允许未经身份验证的远程攻击者利用一个硬编码的 JSON Web Token (JWT) 签名密钥执行任意操作系统 (OS) 命令。
“Issabel Framework 在 pbxapi index.php 文件中包含一个硬编码的 HS256 JWT 签名密钥,该密钥在所有安装实例中完全相同,允许未经身份验证的远程攻击者伪造有效的 bearer 令牌,”VulnCheck 在一份警报中表示。
“攻击者可以使用伪造的令牌调用管理器 ‘/ pbxapi / manager / originate’ 端点并附带 System 应用参数,导致 Asterisk 以 Asterisk 用户身份执行任意 OS 命令。”
该漏洞的补丁于 2026 年 8 月 1 日推送,通过将硬编码的 JWT 密钥(”da893kasdfam43k29akdkfaFFlsdfhj23rasdf”)替换为存储在 “/ etc / issabel.conf” 文件中的 JWT 密钥来修复该缺陷。
据这家网络安全公司称,Shadowserver Foundation 于 2026 年 9 月 9 日首次观察到对 CVE-2026-89026 的利用。不过,目前尚无关于该漏洞在现实攻击中如何被滥用、攻击者是谁以及此类行动规模等方面的细节。
建议 Issabel Framework 用户应用最新修复程序以获得最佳保护。
END
阅读推荐
【安全圈】程序员炸锅!智谱 ZCode 被曝静默打包工作区与 Git 历史直传云端
【安全圈】AI 控机还杀不死!新型安卓木马曝光:卸载仍常驻 Shell
【安全圈】AI 智能体打穿沙箱!Docker 曝 9.4 分逃逸漏洞:穿透虚拟机读写宿主
【安全圈】防火墙中枢被击穿!Check Point 曝 9.8 分漏洞:超长用户名直接拿 Root
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】攻击者利用 Issabel Framework 漏洞实现未经身份验证的 OS 命令执行》