Issabel Framework: Plot CVE-2026-89026 nach aktiver Nutzung

Autor: Veröffentlicht 5 min de lectura 15 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine ernsthafte Sicherheitslücke im Issabel Framework Web Framework - identifiziert als CVE-2026-89026- wird aktiv ausgenutzt und ermöglicht nicht authentifizierten Angreifern, Befehle im Betriebssystem der Asterisk Laufausrüstung auszuführen. Der Ausfall hat eine hohe Schwere Punktzahl (CVSS v3.1: 9.8; CVSS v4.0: 9.3) und basiert auf einer schlechten JWT-Schlüsselverwaltung: eine HS256-Schlüssel codiert in fester und gemeinsamer Weise für alle Einrichtungen erlaubt einem Angreifer, gültige Token zu machen und rufen Sie die Management-API, um Asterisk Befehle mit dem asterisk Benutzer auszuführen.

Konfirmierte Fakten: Die als CVE-2026-89026 identifizierte Schwachstelle existiert im pbxapi-Index. php-Datei des Issabel Frameworks und verwendet einen kodierten HS256-Schlüssel ("da893kasdfam43k29akdkfaFsdfhj23rasdf"), der zwischen Installationen identisch ist; diese Schwäche ermöglicht es, gültige Tokenträger zu schmieden und, über den Endpunkt / pbxapi / Manager / origate mit dem System-Anwendungsparameter, Asterisk zu führen Systemaufträge mit dem Benutzer. Der Lieferant veröffentlichte am 1. August 2026 eine Korrektur, die den eingebetteten Schlüssel durch einen Leseschlüssel aus / etc / issabel.conf ersetzt. Darüber hinaus berichtete die Shadowserver Foundation seit dem 9. September 2026 über aktive Verwertungsbeobachtungen. Diese Punkte bilden den Kern dessen, was bisher bestätigt wird.

Issabel Framework: Plot CVE-2026-89026 nach aktiver Nutzung
Bild generiert mit IA.

Wie der Ausfall technisch funktioniert: JWT mit HS256 Algorithmus verwendet einen einzigen gemeinsamen geheimen Schlüssel, um Token zu unterzeichnen und zu überprüfen. Wenn dieser Schlüssel in allen Einrichtungen bekannt oder identisch ist, kann jeder, der ihn kennt, ein Zeichen mit den Feldern erstellen, die benötigt werden, um die bärer-Token-basierte Authentifizierung zu übergeben. In Issabel ermöglicht der anfällige Endpunkt, einen Anruf zu starten oder die System-Anwendung in Asterisk auszuführen; bei der Verwendung dieser Anwendung führt Asterisk Systembefehle als asterisk Benutzer. Die Kombination aus geschmiedetem + Endpoint-Token erzeugt Remote-Ausführung von Befehlen ohne gültige System-Anmeldeinformationen.

Wer ist betroffen?: Alle Issabel Framework-Einrichtungen, die seit der Korrektur vom 1. August 2026 nicht aktualisiert wurden und die den betroffenen Endpunkt (z.B. in öffentlichen Schnittstellen oder in Netzwerken mit externem Zugriff) aussetzen, sind gefährdet. PBX installiert in schlecht segmentierten Umgebungen, mit HTTP / HTTPS-Ports frei oder ohne API-Zugriff Einschränkungen, sind die am meisten gefährdet. Sie sind auch auf dem Risiko für die Integration, die diese API für Remote-Management verwendet und dass sie davon ausgehen, dass JWT eine sichere Identitätsgarantie ist.

Die praktischen Folgen variieren je nach Konfiguration, sind jedoch relevant: Die Ausführung von Befehlen als Sternchen-Benutzer ermöglicht es Ihnen, Asterisk-Konfigurationen zu modifizieren, Aufzeichnungsdateien zu manipulieren, begrenzte Beharrlichkeit (z.B. Chronjobs unter der Benutzerberechtigung des Sternchens), Call-Listen oder Relais-Tools einzusetzen, sich seitlich auf dem Netzwerk zu bewegen, wenn zusätzliche Privilegien vorhanden sind oder weitere Schritte des Privileg-Klettern vorzubereiten. Diese Folgen sind plausibel und sollten als echtes Risiko behandelt werden Obwohl der genaue Umfang der beobachteten Angriffe (die Angreifer sind und wie viele Einrichtungen beeinträchtigt wurden) nicht öffentlich dokumentiert ist.

Was bekannt ist und was nicht: Es wird bestätigt, dass die Sicherheitslücke besteht, dass es gepatcht wurde und dass Shadowserver eine aktive Ausbeutung vom 9. September 2026 erkannte. Es gibt keine verifizierten öffentlichen Informationen über die genaue Betriebstechnik, die auf dem Gebiet verwendet wird, die Motivation der Angreifer, groß angelegte gemeinsame Verpflichtungsindikatoren oder die Anzahl der betroffenen Einrichtungen. Die Angreifer können die Entdeckung von exponierten Endpunkten automatisieren, um nicht-patch-Anlagen auszunutzen, aber dies ist eine Schätzung, die auf dem typischen Muster solcher Fehler basiert.

Sofortige und konkrete Maßnahmen, die von einem Systemmanager zu ergreifen sind: Aktualisieren Sie unverzüglich die Issabel-Version mit der am 1. August 2026 veröffentlichten Korrektur; bestätigen Sie, dass die Installation jetzt einen JWT-Schlüssel von / etc / issabel lädt. conf und dass dieser Schlüssel einzigartig ist pro Server. Wenn Sie nicht sofort aktualisieren können, blockieren Sie den Zugriff auf den anfälligen Endpunkt auf Firewall-Ebene oder Scorer-Ebene (Filter / pbxapi / Manager / Ursprung und beschränken Sie den Zugriff auf das Management-Panel nur auf vertrauenswürdige PIs). Deaktivieren Sie die API, wenn nicht verwendet.

Neben der Aktualisierung und Sperrung des Zugriffs, implementieren Sie die folgenden operativen Schritte: Überprüfen Sie den Web-Zugang und Asterisk-Datensätze für Eingaben zu / pbxapi / Manager / Ursprung und Authentication Kontrollen: Bearer; inspect / var / log / asterisk / und Systemdateien auf der Suche nach ungewöhnlichen Aufträgen durch den Stern Benutzer und neue Dateien oder ChronJobs ausgeführt; korroborieren die Integrität der binären und kritischen Konfigurationen; und, wenn verdächtige Aktivität erkannt wird, betrachten Sie den betroffenen Host von einem bekannten sauberen Bild und Wiederherstellung Einstellungen von verifizierten Backups wiederherzustellen.

Für die konkrete Erkennung und Überwachung schlage ich vor, nach Mustern in Protokollen zu suchen: Versuche, auf / pbxapi / Manager / origate, Anwesenheit von Token Bären in HTTP-Headern aus nicht autorisierten Ursprungs, und Systembefehle, die von Asterisks Kinderprozessen ausgeführt werden. Integrieren Sie diese Suchanfragen in Ihre IDS / IPS Regeln und Ihr IMS für Frühwarnungen.

Mittelfristige Minderungsmaßnahmen: stellen Sie sicher, dass die JWT-Tasten nicht im Quellcode codiert sind; fördern Sie die sichere Speicherung in Konfigurationsdateien mit eingeschränkten Berechtigungen oder in geheimen Management-Modulen. Verwenden Sie weniger privilegierte Prinzipien: reduzieren Sie die Berechtigungen des Sternchens so weit wie möglich; segmentieren Sie das Netzwerk, um PBX-Management-Schnittstellen nur von administrativen Subnetzen zugänglich zu machen; implementieren Sie eine starke Authentifizierung für administrative Schnittstellen und obligatorische kritische Änderungsaudit.

Issabel Framework: Plot CVE-2026-89026 nach aktiver Nutzung
Bild generiert mit IA.

Wenn Sie Lieferanten oder Kunden mit PBX in der Cloud verwalten, benötigen Sie das Stanzen und Überprüfen und Schließen nicht genutzter APIs. Backup- und Restaurierungstests sollten Teil des Antwortplans sein, und angesichts der Zeichen des Engagements, als ob Beharrlichkeit und Seitenzugang erhalten worden wären.

Für weitere technische Informationen und gute Praxis zur Verwaltung von JWT und seiner Sicherheit siehe die Empfehlungen von OWASP auf JSON Web Tokens und die offiziellen Seiten des Issabel und Shadowserver-Projekts: OWASP JWT Cheat Sheet, Projekt Issabel und Shadowserver Foundation. Diese Quellen bieten zusätzlichen Kontext und Leitlinien für betriebliche Anpassungen und Erkennungen.

Kurz gesagt: Es ist eine ernsthafte Remote-Betriebsunfähigkeit mit veröffentlichtem Patch; die unmittelbare Priorität ist zu aktualisieren, den Zugriff auf die betroffene API zu blockieren und Kompromissindikatoren in Ihren Systemen zu suchen. Da der aktive Betrieb beobachtet wurde, behandeln Sie die Einrichtungen, die als hohes Risiko ausgesetzt sind, bis ihre Reinigung und Isolierung bestätigt ist.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.