Dobësia në Issabel Framework shfrytëzohet për të ekzekutuar komanda të sistemit operativ

Dobësia në Issabel Framework shfrytëzohet për të ekzekutuar komanda të sistemit operativ

Sulmuesit po shfrytëzojnë në mënyrë aktive një dobësi kritike në Issabel Framework që u lejon atyre të paautentikuar të ekzekutojnë komanda të sistemit operativ.

Një dobësi kritike në Issabel Framework, një ndërfaqe kontrolli e bazuar në web për softuerin e hapur të komunikimit të unifikuar PBX, po shfrytëzohet në mënyrë aktive nga sulmuesit, sipas një alarmi sigurie nga VulnCheck. Një PBX, ose central telefonik privat, është një sistem telefonik privat i përdorur brenda një organizate, dhe Issabel Framework ofron një ndërfaqe web për menaxhimin e tij.

Dobësia, e gjurmuar si CVE-2026-89026, ka një rezultat të ashpërsisë CVSS v3.1 prej 9.8 dhe një rezultat CVSS v4.0 prej 9.3, duke e vendosur atë në intervalin kritik. CVSS, ose Sistemi i Vlerësimit të Dobësive të Përbashkëta, është një mënyrë standarde për të vlerësuar sa serioze është një dobësi sigurie në një shkallë nga 0 në 10. Shkaku rrënjësor është një çelës nënshkrimi JSON Web Token (JWT) i koduar fort. Një JWT është një token kompakt dixhital që përdoret për të provuar se kush po bën një kërkesë, dhe nënshkrimi i tij verifikohet duke përdorur një çelës sekret. Në Issabel Framework, ky çelës sekret është i ngulitur drejtpërdrejt në skedarin pbxapi index.php dhe është i njëjtë në çdo instalim. Kjo do të thotë që një sulmues i paautentikuar në distancë mund të falsifikojë një token të vlefshëm JWT bearer pa ditur asnjë fjalëkalim ose sekret tjetër specifik për një sistem të caktuar. Një token bearer është thjesht një kredencial që i jep akses kujtdo që e paraqet atë.

Sipas VulnCheck, sulmuesit përdorin tokenin e falsifikuar për të thirrur pikën përfundimtare të menaxherit /pbxapi/manager/originate me parametrin e aplikacionit System. Një pikë përfundimtare është një rrugë specifike URL në aplikacionin web që u përgjigjet kërkesave. Kjo thirrje e veçantë shkakton që Asterisk, motori i komunikimit me burim të hapur i përdorur nga Issabel, të ekzekutojë komanda arbitrare të sistemit operativ si përdoruesi Asterisk. Në praktikë, kjo i jep sulmuesit aftësinë për të ekzekutuar komanda në serverin bazë me privilegjet e llogarisë së shërbimit Asterisk, gjë që mund të çojë në kompromis të plotë të sistemit.

Një patch për dobësinë u publikua më 1 gusht 2026. Rregullimi heq çelësin JWT të koduar fort, i cili është vargu da893kasdfam43k29akdkfaFFlsdfhj23rasdf, dhe në vend të kësaj lexon një çelës unik JWT nga skedari /etc/issabel.conf. Ky ndryshim do të thotë që çdo instalim ka çelësin e vet sekret, kështu që një token i falsifikuar që funksionon në një sistem nuk do të jetë i vlefshëm në një tjetër.

Fondacioni Shadowserver, i cili monitoron kërcënimet në të gjithë internetin, vëzhgoi për herë të parë shfrytëzimin e CVE-2026-89026 më 9 shtator 2026. Megjithatë, VulnCheck vëren se aktualisht nuk ka detaje se si po abuzohet me dobësinë në sulmet në botën reale, kush qëndron pas tyre, ose shkallën e shfrytëzimit. Përdoruesit e Issabel Framework këshillohen të aplikojnë rregullimet më të fundit sa më shpejt të jetë e mundur.

Për pronarët e faqeve të internetit dhe bizneset që operojnë shërbime të ekspozuara në internet, ky rast nxjerr në pah një rrezik të zakonshëm: një çelës sekret i koduar fort në softuer nuk është aspak sekret. Edhe nëse nuk po përdorni Issabel, duhet të kontrolloni nëse ndonjë aplikacion web i vetë-hostuar ose sistem PBX në mjedisin tuaj ka përditësime sigurie në pritje. AEU-I ofron shërbime IT, infrastrukture dhe konsulence të fokusuara në sigurinë që mund t'i ndihmojnë organizatat të rishikojnë dhe rregullojnë sisteme të tilla përpara se sulmuesit t'i gjejnë ato.

Si të Mbroheni

  1. Nëse përdorni Issabel Framework ose ndonjë softuer PBX, kontrolloni faqen e internetit të ofruesit dhe instaloni përditësimin më të fundit menjëherë.
  2. Mbyllni faqet e menaxhimit që janë të ekspozuara ndaj internetit publik, ose vendosini ato pas një muri zjarri në mënyrë që vetëm kompjuterat e besuar të mund t'i arrijnë ato.
  3. Përdorni fjalëkalime të forta dhe unike dhe aktivizoni vërtetimin me dy faktorë për çdo panel administrimi të bazuar në web që mbani online.
  4. Kontrolloni rregullisht regjistrat e serverit dhe aplikacionit tuaj për kërkesa të papritura ose lidhje dalëse, të cilat mund të zbulojnë një thyerje.
  5. Nëse nuk jeni të sigurt nëse sistemi juaj është rregulluar, kërkoni nga ofruesi juaj i IT-së ose kompania e hostimit ta kontrollojë atë për ju.

Dobësitë & Zgjidhjet

  • CVE-2026-89026 CVE-2026-89026 is a critical vulnerability in Issabel Framework caused by a hard-coded JWT signing key; the patch replaces that key with one stored in /etc/issabel.conf and was released on August 1, 2026. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • Issabel Framework Një ndërfaqe kontrolli e bazuar në web që përdoret për të menaxhuar sistemin telefonik me burim të hapur Issabel PBX.
  • PBX Central telefonik privat, një sistem telefonik privat i përdorur brenda një organizate.
  • JSON Web Token (JWT) Një token kompakt dixhital që përdoret për të provuar se kush po bën një kërkesë; nënshkrimi i tij verifikohet me një çelës sekret.
  • hard-coded JWT signing key Një çelës sekret i shkruar drejtpërdrejt në kodin e softuerit, kështu që çdo instalim përdor të njëjtin çelës.
  • unauthenticated remote attacker Dikush në internet që mund të ndërveprojë me një sistem pa pasur nevojë të identifikohet.
  • operating system (OS) commands Udhëzime që i tregojnë softuerit bazë të serverit se çfarë të bëjë.
  • Asterisk Një motor komunikimi me burim të hapur që trajton telefonatat për Issabel dhe sisteme të ngjashme PBX.
  • endpoint Një rrugë specifike URL në një aplikacion web që u përgjigjet kërkesave.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar