Уязвимость в Issabel Framework, веб-приложении для управления связью, ставит под угрозу безопасность систем, позволяя злоумышленникам выполнять произвольные команды операционной системы без аутентификации. Уровень угрозы оценён в 9,8 по CVSS, что делает данный недостаток критическим и потенциально опасным для его пользователей.
Информация об уязвимости
Уязвимость, зарегистрированная как CVE-2026-89026, связана с жестко закодированным ключом подписи JSON Web Token, который одинаков для всех инсталляций. Это значит, что злоумышленники могут подделывать токены и отправлять запросы к API, что позволяет им выполнять произвольные команды как пользователь Asterisk. Программа VulnCheck подтвердила, что такая атака может быть выполнена через конечную точку '/pbxapi/manager/originate'.
Обновления и рекомендации
Компании Shadowserver Foundation сообщили о первой зафиксированной атаке с использованием этой уязвимости 9 сентября 2026 года. Хотя патч для устранения проблемы был выпущен 1 августа 2026 года, пользователям настоятельно рекомендуется обновить свои системы и установить последние исправления для предотвращения эксплуатации. Основная проблема заключается в том, что в актуальных атаках описания методов злоупотребления и масштаб так и не раскрыты.
Риски для пользователей
Пользователям Issabel Framework важно осознавать серьезность ситуации: возможность удалённого выполнения команд даже у неаутентифицированного пользователя существенно ставит под угрозу безопасность систем. Необходимо как можно скорее установить патчи и следовать рекомендациям по безопасности, чтобы минимизировать риски. Пользователи должны быть настороже и обращать внимание на возможные признаки вторжений.
Следующий шаг — активный мониторинг последствий и активности атакующих в ближайшие недели, так как разработчики и исследователи продолжают собирать информацию о реальных атаках и схемах использования уязвимостей.