Issabel Framework 中一項嚴重的安全漏洞,這是一個基於網頁的開源統一通訊 PBX 軟體框架,目前正被積極利用。

該漏洞為 CVE-2026-89026(CVSS v3.1 分數:9.8 / CVSS v4.0 分數:9.3),它允許未經驗證的遠端攻擊者,透過利用硬編碼的 JSON Web Token (JWT) 簽名金鑰,執行任意作業系統 (OS) 命令。

VulnCheck 在一份警報中表示,Issabel Framework 的 "pbxapi index.php 檔案中包含一個硬編碼的 HS256 JWT 簽名金鑰,該金鑰在所有安裝中都相同,這使得未經驗證的遠端攻擊者能夠偽造有效的 Bearer Token。"

"攻擊者可以使用偽造的 Token,透過 System application 參數呼叫 manager '/pbxapi/manager/originate' 端點,導致 Asterisk 以 Asterisk 使用者的身份執行任意 OS 命令。"

該漏洞的修補程式已於 2026 年 8 月 1 日推送,透過將硬編碼的 JWT 金鑰("da893kasdfam43k29akdkfaFFlsdfhj23rasdf")替換為儲存在 "/etc/issabel.conf" 檔案中的 JWT 金鑰來堵塞此漏洞。

根據這家網路安全公司稱,Shadowserver Foundation 在 2026 年 9 月 9 日首次觀察到 CVE-2026-89026 的利用。不過,目前尚無關於該漏洞在實際攻擊中如何被濫用、幕後攻擊者是誰以及這些攻擊的規模的詳細資訊。

建議 Issabel Framework 的使用者套用最新的修補程式以獲得最佳保護。