
CVE-2026-89026 の PoC エクスプロイトおよびスキャナー。単一またはリスト化されたターゲットに対して、偽造された HS256 JWT を介した Issabel PBXAPI の認証バイパスを検証します。
CVE-2026-89026 は、このプロジェクトが対象とするセキュリティ問題です。
このリポジトリには、影響を受ける Issabel PBXAPI の認証動作を調査および検証するための PoC エクスプロイトとスキャナー が含まれています。
このプロジェクトは、許可されたセキュリティ研究、脆弱性検証、ペネトレーションテストラボ、および防御的評価を目的として設計されています。
重要: 自身が所有するシステム、または評価に対する明示的な許可を得たシステムのみをテストしてください。
PoC は、Issabel PBXAPI エンドポイントに対する認証偽造の研究フローを実装しています。
含まれるもの:
スキャナーは 2 つの入力モードをサポートしています:
[1] Single URL
[2] IP:PORT List
[0] Back
許可された単一のターゲットを指定できます。例:
https://target.example.com:8443
テキストファイルには、次の形式でターゲットを記述できます:
http://192.168.1.10:8443
http://192.168.1.20:443
http://10.0.0.15:8080
ターゲットは順番に処理されます。
スキャナーは Issabel の /pbxapi エンドポイントをチェックし、調査対象の認証条件が存在するかどうかを判定します。
典型的な結果:
VULNERABLE
または:
NOT_VULNERABLE
スキャナーの検出パスは、オプションのコマンド実行パスを使用せずに認証問題を検証することを目的としています。
スクリーンショットはリポジトリの screenshots/ ディレクトリに配置してください。



.
├── aranfarzami_issabel_cve_2026_89026_final.py
├── README.md
├── screenshots/
│ ├── main.png
│ ├── scanner.png
│ └── result.png
└── targets.txt
Aran Farzami
セキュリティ研究者 & プログラマー
GitHub:
https://github.com/AranFarzami/
このプロジェクトは、許可されたセキュリティ研究および教育目的 のために提供されています。
明示的な許可なく、この PoC やスキャナーをシステムに対して使用しないでください。
作者は、このプロジェクトの不正アクセス、妨害、データアクセス、その他の違法な使用を承認せず、また責任を負いません。
このリポジトリを公開する前に、適切なオープンソースライセンスを選択して追加してください。