ARK. 1 · 1 min czytaniaPodatności ·

Luka CVE-2026-89026 w Issabel Framework atakowana od 9 września

Błąd w Issabel Framework pozwala bez logowania wykonać polecenia systemowe na serwerze centrali telefonicznej. Poprawka jest od 1 sierpnia 2026, ataki trwają od 9 września.

Karta wpisu: Luka CVE-2026-89026 w Issabel Framework atakowana od 9 września

Luka CVE-2026-89026 w Issabel Framework, webowej nakładce na otwarte oprogramowanie centrali telefonicznej PBX, jest wykorzystywana w atakach. Ma ocenę 9,8 w skali CVSS 3.1 i 9,3 w CVSS 4.0. Shadowserver Foundation zaobserwowała pierwsze próby jej wykorzystania 9 września 2026.

Według VulnCheck przyczyną jest klucz podpisujący tokeny JWT (HS256), zapisany na stałe w pliku index.php modułu pbxapi i identyczny w każdej instalacji. Atakujący bez logowania podrabia ważny token i wywołuje adres /pbxapi/manager/originate z parametrem aplikacji System. Asterisk wykonuje wtedy dowolne polecenia systemu operacyjnego z uprawnieniami swojego użytkownika. Ten sam klucz działa w każdej instalacji bez poprawki, więc do ataku nie trzeba żadnych danych o konkretnym serwerze.

Poprawka wydana 1 sierpnia 2026 zastępuje stały klucz kluczem przechowywanym w pliku /etc/issabel.conf. Nie wiadomo, kto stoi za atakami ani jaka jest ich skala. Firmy korzystające z Issabel powinny wgrać najnowsze poprawki.

TAB. 2

Źródła

1
The Hacker News — Attackers Exploit Issabel Framework Flaw Enabling Unauthenticated OS Command Executionthehackernews.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com