Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-89026 — PoC en Python que falsifica un JWT HS256 codificado de forma rígida para explotar CVE-2026-89026 en Issabel pbxapi, permitiendo la ejecución remota de comandos del sistema operativo sin autenticación a través del endpoint originate. | Kitploit
Herramientas/GitHubGitHub/cflowsec/cve-2026-89026
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAutenticaciónHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubcflowsec/cve-2026-89026

CVE-2026-89026

PoC en Python que falsifica un JWT HS256 codificado de forma rígida para explotar CVE-2026-89026 en Issabel pbxapi, permitiendo la ejecución remota de comandos del sistema operativo sin autenticación a través del endpoint originate.

Ver Repositorio
hace 8h 24mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-89026

Issabel pbxapi JWT hardcodeado RCE POC

Issabel Framework pbxapi — falsificación de JWT no autenticada (clave HS256 hardcodeada) y luego GET /pbxapi/manager/originate con Application=System para ejecutar comandos del sistema operativo como el usuario de Asterisk. Parcheado en el commit b97dbaf (clave cargada desde /etc/issabel.conf). Shadowserver observó explotación desde el 2026-09-09.

Solo para pruebas autorizadas. No ejecutes esto contra sistemas que no poseas o para los que no tengas permiso de prueba.

Requiere: Python 3, solo biblioteca estándar.

root@kitploit:~
python3 cve-2026-89026-issabel-pbxapi-jwt-rce.py -u https://TARGET --test --insecure
python3 cve-2026-89026-issabel-pbxapi-jwt-rce.py -u https://TARGET --read /etc/passwd --insecure
python3 cve-2026-89026-issabel-pbxapi-jwt-rce.py -u https://TARGET --cmd id --insecure
python3 cve-2026-89026-issabel-pbxapi-jwt-rce.py -u TARGET --test

Endpoints de --test: GET /pbxapi/ sin Authorization (se espera 403), luego la misma URL con Authorization: Bearer <JWT falsificado>. Un JSON 200 que liste controllers / manager (o JSON de conexión AMI tras autenticación) es VULNERABLE. No llama a originate.

Auth: no hay ninguna para el atacante. La API cree que tiene autenticación Bearer JWT. Antes del parche, pbxapi/index.php establece JWT_KEY a una cadena compilada en cada instalación. El PoC firma con HS256 {iat, exp, data.name=admin} con esa clave. Tras el parche, la clave es base64_decode(pbxapijwtsecret) de /etc/issabel.conf y el token estándar es rechazado (NOT_VULNERABLE).

Stdout: PBXAPI, VULNERABLE, NOT_VULNERABLE, NOT_FOUND, HANDLER, HTTP.

Working PoC

CVE: CVE-2026-89026. Crédito: Shadowserver Foundation / VulnCheck. Parche: b97dbaf.

Descargar herramienta
FlagQué hace
-u / --urlURL base de Issabel (obligatorio). http:// o https://. Un nombre de host sin esquema se prueba primero como HTTPS, luego HTTP. Las redirecciones http→https mantienen POST. Los certificados TLS incorrectos se reintentan sin verificación; --insecure omite la verificación desde el principio (Issabel a menudo usa un certificado autofirmado)
--testHuella digital de /pbxapi y demuestra que se acepta un JWT de administrador falsificado. Sin originate / sin comando
--read PATHEjecuta cp PATH en la raíz web mediante System, luego hace GET del archivo (así es como ves /etc/passwd)
--cmd CMDGET /pbxapi/manager/originate?application=System&data=CMD. AMI no devuelve stdout — usa --read para ver un archivo
--channelOriginate Channel (por defecto Local/s@default)
--insecureOmite la verificación TLS
--timeoutSegundos de timeout HTTP (por defecto 30)