
PoC de exploit e scanner para CVE-2026-89026, validando o bypass de autenticação da PBXAPI do Issabel por meio de JWTs HS256 forjados em alvos únicos ou listados.
CVE-2026-89026 é o problema de segurança alvo deste projeto.
Este repositório contém um exploit PoC e scanner para pesquisar e validar o comportamento de autenticação afetado do Issabel PBXAPI.
O projeto foi concebido para investigação de segurança autorizada, validação de vulnerabilidades, laboratórios de testes de penetração e avaliação defensiva.
Importante: Teste apenas sistemas que lhe pertencem ou para os quais tem autorização explícita para avaliar.
O PoC implementa o fluxo de investigação de falsificação de autenticação contra o endpoint Issabel PBXAPI.
Inclui:
O scanner suporta dois modos de entrada:
[1] Single URL
[2] IP:PORT List
[0] Back
Pode ser fornecido um único alvo autorizado, por exemplo:
https://target.example.com:8443
Um ficheiro de texto pode conter alvos neste formato:
http://192.168.1.10:8443
http://192.168.1.20:443
http://10.0.0.15:8080
Os alvos são processados sequencialmente.
O scanner verifica o endpoint /pbxapi do Issabel e determina se
a condição de autenticação investigada está presente.
Resultados típicos:
VULNERABLE
ou:
NOT_VULNERABLE
O percurso de deteção do scanner destina-se a validar o problema de autenticação sem utilizar o percurso opcional de execução de comandos.
Coloque as suas capturas de ecrã no diretório screenshots/ do repositório.



.
├── aranfarzami_issabel_cve_2026_89026_final.py
├── README.md
├── screenshots/
│ ├── main.png
│ ├── scanner.png
│ └── result.png
└── targets.txt
Aran Farzami
Investigador de Segurança e Programador
GitHub:
https://github.com/AranFarzami/
Este projeto é fornecido para investigação de segurança autorizada e fins educativos.
Não utilize este PoC ou scanner contra sistemas sem permissão explícita.
O autor não autoriza nem assume responsabilidade por acesso não autorizado, interrupção, acesso a dados ou outro uso ilegal deste projeto.
Escolha e adicione uma licença open-source apropriada antes de publicar este repositório.