CVE-2026-89026
Issabel Framework में हार्ड-कोडेड JWT Key के माध्यम से pbxapi/manager/originate पर RCE
- प्रकाशित
- 15 सित॰ 2026
- अद्यतन
- 17 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 16 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 43.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Issabel Framework, जो Issabel PBX सॉफ़्टवेयर का समर्थन करने वाला वेब फ्रेमवर्क है, commit b97dbaf से पहले pbxapi index.php फ़ाइल में एक हार्ड-कोडेड HS256 JWT साइनिंग कुंजी शामिल है जो हर इंस्टॉलेशन में समान है, जिससे अनधिकृत रिमोट हमलावर वैध bearer टोकन बना सकते हैं। हमलावर बनाए गए टोकन का उपयोग System एप्लिकेशन पैरामीटर के साथ manager originate endpoint को कॉल करने के लिए कर सकते हैं, जिससे Asterisk मनमाने OS कमांड को Asterisk उपयोगकर्ता के रूप में निष्पादित करता है। शोषण का साक्ष्य पहली बार Shadowserver Foundation द्वारा 2026-09-09 को देखा गया था।
स्रोत
2CVE-2026-89026 के लिए PoC exploit और scanner, जो single या सूचीबद्ध targets पर forged HS256 JWTs के माध्यम से Issabel PBXAPI authentication bypass को validate करता है।
Python PoC जो Issabel pbxapi में CVE-2026-89026 का शोषण करने के लिए हार्ड-कोडेड HS256 JWT को फोर्ज करता है, जिससे originate endpoint के माध्यम से अनधिकृत रिमोट OS कमांड निष्पादन संभव हो जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।