Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine ernsthafte Sicherheitslücke im Issabel Framework Web Framework - identifiziert als CVE-2026-89026- wird aktiv ausgenutzt und ermöglicht nicht authentifizierten Angreifern, Befehle im Betriebssystem der Asterisk Laufausrüstung auszuführen. Der Ausfall hat eine hohe Schwere Punktzahl (CVSS v3.1: 9.8; CVSS v4.0: 9.3) und basiert auf einer schlechten JWT-Schlüsselverwaltung: eine HS256-Schlüssel codiert in fester und gemeinsamer Weise für alle Einrichtungen erlaubt einem Angreifer, gültige Token zu machen und rufen Sie die Management-API, um Asterisk Befehle mit dem asterisk Benutzer auszuführen.
Konfirmierte Fakten: Die als CVE-2026-89026 identifizierte Schwachstelle existiert im pbxapi-Index. php-Datei des Issabel Frameworks und verwendet einen kodierten HS256-Schlüssel ("da893kasdfam43k29akdkfaFsdfhj23rasdf"), der zwischen Installationen identisch ist; diese Schwäche ermöglicht es, gültige Tokenträger zu schmieden und, über den Endpunkt / pbxapi / Manager / origate mit dem System-Anwendungsparameter, Asterisk zu führen Systemaufträge mit dem Benutzer. Der Lieferant veröffentlichte am 1. August 2026 eine Korrektur, die den eingebetteten Schlüssel durch einen Leseschlüssel aus / etc / issabel.conf ersetzt. Darüber hinaus berichtete die Shadowserver Foundation seit dem 9. September 2026 über aktive Verwertungsbeobachtungen. Diese Punkte bilden den Kern dessen, was bisher bestätigt wird.

Wie der Ausfall technisch funktioniert: JWT mit HS256 Algorithmus verwendet einen einzigen gemeinsamen geheimen Schlüssel, um Token zu unterzeichnen und zu überprüfen. Wenn dieser Schlüssel in allen Einrichtungen bekannt oder identisch ist, kann jeder, der ihn kennt, ein Zeichen mit den Feldern erstellen, die benötigt werden, um die bärer-Token-basierte Authentifizierung zu übergeben. In Issabel ermöglicht der anfällige Endpunkt, einen Anruf zu starten oder die System-Anwendung in Asterisk auszuführen; bei der Verwendung dieser Anwendung führt Asterisk Systembefehle als asterisk Benutzer. Die Kombination aus geschmiedetem + Endpoint-Token erzeugt Remote-Ausführung von Befehlen ohne gültige System-Anmeldeinformationen.
Wer ist betroffen?: Alle Issabel Framework-Einrichtungen, die seit der Korrektur vom 1. August 2026 nicht aktualisiert wurden und die den betroffenen Endpunkt (z.B. in öffentlichen Schnittstellen oder in Netzwerken mit externem Zugriff) aussetzen, sind gefährdet. PBX installiert in schlecht segmentierten Umgebungen, mit HTTP / HTTPS-Ports frei oder ohne API-Zugriff Einschränkungen, sind die am meisten gefährdet. Sie sind auch auf dem Risiko für die Integration, die diese API für Remote-Management verwendet und dass sie davon ausgehen, dass JWT eine sichere Identitätsgarantie ist.
Die praktischen Folgen variieren je nach Konfiguration, sind jedoch relevant: Die Ausführung von Befehlen als Sternchen-Benutzer ermöglicht es Ihnen, Asterisk-Konfigurationen zu modifizieren, Aufzeichnungsdateien zu manipulieren, begrenzte Beharrlichkeit (z.B. Chronjobs unter der Benutzerberechtigung des Sternchens), Call-Listen oder Relais-Tools einzusetzen, sich seitlich auf dem Netzwerk zu bewegen, wenn zusätzliche Privilegien vorhanden sind oder weitere Schritte des Privileg-Klettern vorzubereiten. Diese Folgen sind plausibel und sollten als echtes Risiko behandelt werden Obwohl der genaue Umfang der beobachteten Angriffe (die Angreifer sind und wie viele Einrichtungen beeinträchtigt wurden) nicht öffentlich dokumentiert ist.
Was bekannt ist und was nicht: Es wird bestätigt, dass die Sicherheitslücke besteht, dass es gepatcht wurde und dass Shadowserver eine aktive Ausbeutung vom 9. September 2026 erkannte. Es gibt keine verifizierten öffentlichen Informationen über die genaue Betriebstechnik, die auf dem Gebiet verwendet wird, die Motivation der Angreifer, groß angelegte gemeinsame Verpflichtungsindikatoren oder die Anzahl der betroffenen Einrichtungen. Die Angreifer können die Entdeckung von exponierten Endpunkten automatisieren, um nicht-patch-Anlagen auszunutzen, aber dies ist eine Schätzung, die auf dem typischen Muster solcher Fehler basiert.
Sofortige und konkrete Maßnahmen, die von einem Systemmanager zu ergreifen sind: Aktualisieren Sie unverzüglich die Issabel-Version mit der am 1. August 2026 veröffentlichten Korrektur; bestätigen Sie, dass die Installation jetzt einen JWT-Schlüssel von / etc / issabel lädt. conf und dass dieser Schlüssel einzigartig ist pro Server. Wenn Sie nicht sofort aktualisieren können, blockieren Sie den Zugriff auf den anfälligen Endpunkt auf Firewall-Ebene oder Scorer-Ebene (Filter / pbxapi / Manager / Ursprung und beschränken Sie den Zugriff auf das Management-Panel nur auf vertrauenswürdige PIs). Deaktivieren Sie die API, wenn nicht verwendet.
Neben der Aktualisierung und Sperrung des Zugriffs, implementieren Sie die folgenden operativen Schritte: Überprüfen Sie den Web-Zugang und Asterisk-Datensätze für Eingaben zu / pbxapi / Manager / Ursprung und Authentication Kontrollen: Bearer; inspect / var / log / asterisk / und Systemdateien auf der Suche nach ungewöhnlichen Aufträgen durch den Stern Benutzer und neue Dateien oder ChronJobs ausgeführt; korroborieren die Integrität der binären und kritischen Konfigurationen; und, wenn verdächtige Aktivität erkannt wird, betrachten Sie den betroffenen Host von einem bekannten sauberen Bild und Wiederherstellung Einstellungen von verifizierten Backups wiederherzustellen.
Für die konkrete Erkennung und Überwachung schlage ich vor, nach Mustern in Protokollen zu suchen: Versuche, auf / pbxapi / Manager / origate, Anwesenheit von Token Bären in HTTP-Headern aus nicht autorisierten Ursprungs, und Systembefehle, die von Asterisks Kinderprozessen ausgeführt werden. Integrieren Sie diese Suchanfragen in Ihre IDS / IPS Regeln und Ihr IMS für Frühwarnungen.
Mittelfristige Minderungsmaßnahmen: stellen Sie sicher, dass die JWT-Tasten nicht im Quellcode codiert sind; fördern Sie die sichere Speicherung in Konfigurationsdateien mit eingeschränkten Berechtigungen oder in geheimen Management-Modulen. Verwenden Sie weniger privilegierte Prinzipien: reduzieren Sie die Berechtigungen des Sternchens so weit wie möglich; segmentieren Sie das Netzwerk, um PBX-Management-Schnittstellen nur von administrativen Subnetzen zugänglich zu machen; implementieren Sie eine starke Authentifizierung für administrative Schnittstellen und obligatorische kritische Änderungsaudit.

Wenn Sie Lieferanten oder Kunden mit PBX in der Cloud verwalten, benötigen Sie das Stanzen und Überprüfen und Schließen nicht genutzter APIs. Backup- und Restaurierungstests sollten Teil des Antwortplans sein, und angesichts der Zeichen des Engagements, als ob Beharrlichkeit und Seitenzugang erhalten worden wären.
Für weitere technische Informationen und gute Praxis zur Verwaltung von JWT und seiner Sicherheit siehe die Empfehlungen von OWASP auf JSON Web Tokens und die offiziellen Seiten des Issabel und Shadowserver-Projekts: OWASP JWT Cheat Sheet, Projekt Issabel und Shadowserver Foundation. Diese Quellen bieten zusätzlichen Kontext und Leitlinien für betriebliche Anpassungen und Erkennungen.
Kurz gesagt: Es ist eine ernsthafte Remote-Betriebsunfähigkeit mit veröffentlichtem Patch; die unmittelbare Priorität ist zu aktualisieren, den Zugriff auf die betroffene API zu blockieren und Kompromissindikatoren in Ihren Systemen zu suchen. Da der aktive Betrieb beobachtet wurde, behandeln Sie die Einrichtungen, die als hohes Risiko ausgesetzt sind, bis ihre Reinigung und Isolierung bestätigt ist.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...