В Issabel Framework нашли жёстко прописанный JWT-ключ (CVE-2026-89026)
В открытой платформе унифицированных коммуникаций Issabel Framework на базе Asterisk обнаружен жёстко прописанный HS256-ключ подписи в компоненте pbxapi. Уязвимость CVE-2026-89026 с оценкой CVSS 9.8 позволяет подделать токен и выполнить код на хосте Asterisk; исправление в коммите b97dbaf, первые следы эксплуатации зафиксированы 9 сентября 2026 года.
- CVE-2026-89026: CVSS 9.8, один общий HS256-ключ для всех установок
- Через originate и параметр System атакующий выполняет код на хосте Asterisk
- Исправление в коммите b97dbaf, публичный PoC уже существует
- Shadowserver зафиксировала первые следы эксплуатации 9 сентября 2026 года
Читать дальше
Безопасность