关注
Issabel 框架严重漏洞 CVE-2026-89026 遭主动利用:硬编码 JWT 密钥可未认证执行 OS 命令
THN(9-16):开源统一通信 PBX 的 Web 框架 Issabel Framework 关键漏洞正被主动利用——CVE-2026-89026(CVSS 3.1:9.8):pbxapi/index.php 中硬编码 HS256 JWT 签名密钥(所有安装相同),攻击者可伪造合法 bearer token,调用 /pbxapi/manager/originate 端点使 Asterisk 以自身用户身份执行任意 OS 命令(VulnCheck 分析)。补丁 8-1 已发布(将密钥移入 /etc/issabel.conf);Shadowserver 9-9 首次观测到利用。