Универсальный JWT-ключ открыл Issabel для удалённых команд

В Issabel Framework обнаружена критическая уязвимость CVE-2026-89026, которую уже используют в атаках. Этот веб-фреймворк применяется в открытом программном обеспечении для унифицированных коммуникаций и телефонных станций PBX. Уязвимому серверу достаточно быть доступным удалённо: учётная запись и предварительная аутентификация злоумышленнику не нужны.
Универсальный JWT-ключ открыл Issabel для удалённых команд
Изображение носит иллюстративный характер

Опасность CVE-2026-89026 оценена в 9,8 балла по CVSS v3.1 и в 9,3 балла по CVSS v4.0. Успешная атака позволяет выполнять произвольные команды операционной системы с правами пользователя Asterisk. Это даёт атакующему возможность действовать в пределах разрешений, предоставленных данному системному пользователю.
Причина уязвимости находится в файле pbxapi index.php. Разработчики поместили туда жёстко заданный ключ подписи JSON Web Token для алгоритма HS256: da893kasdfam43k29akdkfaFFlsdfhj23rasdf. Один и тот же секрет использовался во всех установках Issabel Framework, поэтому его раскрытие поставило под угрозу каждый доступный и не обновлённый экземпляр продукта.
Зная ключ, атакующий может самостоятельно сформировать корректно подписанный JWT и предъявить его серверу как действительный bearer-токен. Сервер проверяет подпись известным ему секретом и принимает подделку, поскольку криптографически она ничем не отличается от токена, выпущенного штатным компонентом Issabel.
Поддельный токен открывает доступ к маршруту /pbxapi/manager/originate. Через него злоумышленник передаёт приложение System, после чего Asterisk запускает указанную команду в операционной системе. Вся цепочка укладывается в несколько действий: изготовление JWT, обращение к API и передача команды.
Исправление выпустили 1 августа 2026 года. В обновлённой версии общий для всех установок секрет убран, а JWT-ключ хранится в /etc/issabel.conf. За счёт этого отдельные экземпляры Issabel могут использовать собственные ключи, и знание секрета одной системы больше не должно автоматически открывать остальные.
Первые признаки активной эксплуатации Shadowserver Foundation зафиксировала 9 сентября 2026 года. О происходящих атаках сообщила компания VulnCheck. Между выпуском исправления и первым наблюдением эксплуатации прошло больше месяца, однако доступные извне серверы без обновления по-прежнему остаются удобной целью.
Публичных сведений о реальных сценариях злоупотребления пока нет. Не установлены личности или группы, стоящие за атаками; неизвестны выбранные ими организации и конкретные жертвы. Масштаб кампании также не раскрыт, поэтому отсутствие опубликованного списка пострадавших нельзя считать признаком низкой активности.
Администраторам Issabel Framework следует немедленно установить последние исправления и убедиться, что универсальный ключ больше не используется. Отдельной проверки требуют доступность /pbxapi/manager/originate из внешних сетей, журналы обращений к этому маршруту и необычные процессы, запущенные пользователем Asterisk после 9 сентября 2026 года. Если старый ключ оставался действующим, один лишь сетевой фильтр не устраняет уже состоявшийся компромисс: серверу нужна проверка на следы выполнения посторонних команд.


Новое на сайте

Ссылка