
Schwachstelle im Issabel Framework wird ausgenutzt, um OS-Befehle auszuführen
Angreifer nutzen aktiv eine kritische Schwachstelle im Issabel Framework aus, die es nicht authentifizierten Angreifern ermöglicht, Betriebssystembefehle auszuführen.
Eine kritische Schwachstelle im Issabel Framework, einer webbasierten Steuerungsoberfläche für die Open-Source-Unified-Communications-PBX-Software, wird laut einer Sicherheitswarnung von VulnCheck aktiv von Angreifern ausgenutzt. Eine PBX, also eine private Nebenstellenanlage, ist ein privates Telefonsystem, das innerhalb einer Organisation genutzt wird, und das Issabel Framework bietet eine Weboberfläche für deren Verwaltung.
Die Schwachstelle mit der Kennung CVE-2026-89026 hat einen CVSS-v3.1-Schweregrad von 9,8 und einen CVSS-v4.0-Wert von 9,3, was sie in den kritischen Bereich einordnet. CVSS, das Common Vulnerability Scoring System, ist ein Standardverfahren, um zu bewerten, wie schwerwiegend eine Sicherheitsschwäche auf einer Skala von 0 bis 10 ist. Die Ursache ist ein fest im Code hinterlegter Signaturschlüssel für JSON Web Tokens (JWT). Ein JWT ist ein kompaktes digitales Token, mit dem nachgewiesen wird, wer eine Anfrage stellt, und seine Signatur wird mit einem geheimen Schlüssel geprüft. Im Issabel Framework ist dieser geheime Schlüssel direkt in die Datei pbxapi index.php eingebaut und in jeder Installation identisch. Dadurch kann ein nicht authentifizierter Angreifer aus dem Internet ein gültiges JWT-Bearer-Token fälschen, ohne ein Passwort oder ein anderes systemspezifisches Geheimnis zu kennen. Ein Bearer-Token ist einfach ein Berechtigungsnachweis, der Zugriff gewährt, wer ihn vorlegt.
Laut VulnCheck rufen Angreifer mit dem gefälschten Token den Manager-Endpunkt /pbxapi/manager/originate mit dem Parameter der System-Anwendung auf. Ein Endpunkt ist ein bestimmter URL-Pfad in der Webanwendung, der Anfragen beantwortet. Dieser spezielle Aufruf veranlasst Asterisk, die von Issabel verwendete Open-Source-Kommunikations-Engine, beliebige Betriebssystembefehle als Asterisk-Benutzer auszuführen. In der Praxis erhält der Angreifer damit die Möglichkeit, Befehle auf dem zugrunde liegenden Server mit den Rechten des Asterisk-Dienstkontos auszuführen, was zu einer vollständigen Kompromittierung des Systems führen kann.
Ein Patch für die Schwachstelle wurde am 1. August 2026 veröffentlicht. Die Korrektur entfernt den fest im Code hinterlegten JWT-Schlüssel, die Zeichenkette da893kasdfam43k29akdkfaFFlsdfhj23rasdf, und liest stattdessen einen eindeutigen JWT-Schlüssel aus der Datei /etc/issabel.conf. Diese Änderung bedeutet, dass jede Installation ihren eigenen geheimen Schlüssel hat, sodass ein gefälschtes Token, das auf einem System funktioniert, auf einem anderen nicht gültig ist.
Die Shadowserver Foundation, die internetweite Bedrohungen überwacht, beobachtete die Ausnutzung von CVE-2026-89026 erstmals am 9. September 2026. VulnCheck weist jedoch darauf hin, dass derzeit keine Details dazu vorliegen, wie die Schwachstelle in realen Angriffen missbraucht wird, wer dahintersteckt oder wie groß das Ausmaß der Ausnutzung ist. Nutzern des Issabel Framework wird empfohlen, die neuesten Korrekturen so schnell wie möglich einzuspielen.
Für Website-Betreiber und Unternehmen, die internetzugewandte Dienste betreiben, verdeutlicht dieser Fall eine häufige Gefahr: Ein fest in Software einprogrammierter geheimer Schlüssel ist überhaupt nicht geheim. Auch wenn Sie Issabel nicht verwenden, sollten Sie prüfen, ob selbst gehostete Webanwendungen oder PBX-Systeme in Ihrer Umgebung ausstehende Sicherheitsupdates haben. AEU-I bietet sicherheitsorientierte IT-, Infrastruktur- und Beratungsdienstleistungen, die Organisationen dabei unterstützen können, solche Systeme zu überprüfen und zu patchen, bevor Angreifer sie finden.
So schützen Sie sich
- Wenn Sie Issabel Framework oder irgendeine PBX-Software betreiben, prüfen Sie die Website des Herstellers und installieren Sie sofort das neueste Update.
- Schließen Sie Verwaltungsseiten, die für das öffentliche Internet zugänglich sind, oder stellen Sie sie hinter eine Firewall, sodass nur vertrauenswürdige Computer sie erreichen können.
- Verwenden Sie starke, einzigartige Passwörter und aktivieren Sie die Zwei-Faktor-Authentifizierung für alle webbasierten Admin-Oberflächen, die Sie online lassen.
- Prüfen Sie regelmäßig Ihre Server- und Anwendungsprotokolle auf unerwartete Anfragen oder ausgehende Verbindungen, die einen Einbruch aufdecken können.
- Wenn Sie nicht sicher sind, ob Ihr System gepatcht ist, bitten Sie Ihren IT-Dienstleister oder Hosting-Anbieter, es für Sie zu prüfen.
Schwachstellen & Lösungen
- CVE-2026-89026 CVE-2026-89026 is a critical vulnerability in Issabel Framework caused by a hard-coded JWT signing key; the patch replaces that key with one stored in /etc/issabel.conf and was released on August 1, 2026. Lösung & Details ansehen →
Begriffe Erklärt
- Issabel Framework Eine webbasierte Steuerungsoberfläche zur Verwaltung des Open-Source-Telefonsystems Issabel PBX.
- PBX Private Nebenstellenanlage, ein privates Telefonsystem, das innerhalb einer Organisation genutzt wird.
- JSON Web Token (JWT) Ein kompaktes digitales Token, mit dem nachgewiesen wird, wer eine Anfrage stellt; seine Signatur wird mit einem geheimen Schlüssel geprüft.
- hard-coded JWT signing key Ein geheimer Schlüssel, der direkt in den Softwarecode geschrieben wurde, sodass jede Installation denselben Schlüssel verwendet.
- unauthenticated remote attacker Jemand im Internet, der mit einem System interagieren kann, ohne sich anmelden zu müssen.
- operating system (OS) commands Anweisungen, die der zugrunde liegenden Software des Servers sagen, was sie tun soll.
- Asterisk Eine Open-Source-Kommunikations-Engine, die Telefonanrufe für Issabel und ähnliche PBX-Systeme verarbeitet.
- endpoint Ein bestimmter URL-Pfad in einer Webanwendung, der Anfragen beantwortet.