CVE-2026-89026
إطار عمل Issabel مفتاح JWT مضمّن بشكل ثابت تنفيذ تعليمات برمجية عن بُعد عبر pbxapi/manager/originate
- تم النشر
- 15/09/2026
- محدث
- 17/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 16/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 43.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إطار عمل Issabel، إطار الويب الذي يدعم برنامج Issabel PBX، قبل الالتزام b97dbaf يحتوي على مفتاح توقيع HS256 JWT مُضمَّن بشكل ثابت في ملف pbxapi index.php وهو متطابق في كل عملية تثبيت، مما يسمح للمهاجمين عن بُعد غير المصادق عليهم بتزوير رموز bearer صالحة. يمكن للمهاجمين استخدام الرمز المزوَّر لاستدعاء نقطة نهاية manager originate مع معامل تطبيق System، مما يؤدي إلى قيام Asterisk بتنفيذ أوامر نظام تشغيل عشوائية بصلاحيات مستخدم Asterisk. وقد رُصدت أدلة الاستغلال لأول مرة من قبل مؤسسة Shadowserver في 2026-09-09.
المصادر
2PoC exploit وماسح ضوئي لـ CVE-2026-89026، للتحقق من تجاوز المصادقة في Issabel PBXAPI عبر رموز JWT مزورة بخوارزمية HS256 على أهداف فردية أو مُدرجة.
Python PoC يزوّر JWT HS256 مضمّنًا بشكل ثابت لاستغلال CVE-2026-89026 في Issabel pbxapi، مما يتيح تنفيذ أوامر نظام التشغيل عن بُعد دون مصادقة عبر نقطة النهاية originate.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.