CVE-2026-89026
Issabel Framework RCE por Chave JWT Hard-coded via pbxapi/manager/originate
- Publicado
- 15 de set. de 2026
- Atualizado
- 17 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 16 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 43,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Issabel Framework, o framework web que dá suporte ao software Issabel PBX, antes do commit b97dbaf contém uma chave de assinatura JWT HS256 codificada de forma fixa no arquivo pbxapi index.php que é idêntica em todas as instalações, permitindo que atacantes remotos não autenticados forjem tokens bearer válidos. Os atacantes podem usar o token forjado para chamar o endpoint manager originate com o parâmetro da aplicação System, fazendo com que o Asterisk execute comandos arbitrários do sistema operacional como o usuário Asterisk. Evidências de exploração foram observadas pela primeira vez pela Shadowserver Foundation em 2026-09-09.
Fontes
2PoC de exploit e scanner para CVE-2026-89026, validando o bypass de autenticação da PBXAPI do Issabel por meio de JWTs HS256 forjados em alvos únicos ou listados.
PoC em Python que forja um JWT HS256 codificado de forma fixa para explorar a CVE-2026-89026 no Issabel pbxapi, permitindo execução remota de comandos do SO sem autenticação através do endpoint originate.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.