🔴کشف آسب پذیری بحرانی در Issabel؛ حملات فعال و اجرای Command بدون نیاز به Login!
💢یک آسیبپذیری بحرانی در Issabel Framework با شناسه CVE-2026-89026 در حملات واقعی مورد سوءاستفاده قرار گرفته است. شدت این نقص در CVSS v3.1 برابر 9.8 اعلام شده است.
💢ایزابل از یک JWT Signing Key ثابت و Hard-coded استفاده کرده که این کلید لو رفته؛ کلیدی که در نسخه های آسیبپذیر یکسان است. مهاجم میتواند بدون داشتن Username و Password، یک JWT معتبر جعل کرده و از API مربوط به PBX عبور کند.
💢در مرحله بعد، مهاجم میتواند از endpoint مربوط به Asterisk Manager Originate سوءاستفاده کرده و در نهایت دستورات سیستمعامل را با سطح دسترسی کاربر Asterisk اجرا کند. مهاجم نه تنها می تواند Authentication Bypass کند بلکه می تواند Remote Command Execution انجام دهد.
💢شرکت Shadowserver از ۹ سپتامبر ۲۰۲۶ نمونه های exploitation واقعی این آسیبپذیری را مشاهده کرده است. جزئیات مهاجمان و گستردگی حملات هنوز مشخص نیست.
💢ایزابل Patch این مشکل را از ۱ آگوست ۲۰۲۶ منتشر کرده است.
💢اگر Issabel PBX شما از اینترنت قابل دسترسی است، لازم است در اسرع وقت Patch را نصب کنید و Logها را برای فعالیتهای غیرعادی روی PBX API و Asterisk بررسی کنید. (منبع)
🔴گفتنی است #ایزابل به وفور در سیستم های VoIP سازمانها و شرکت ها در ایران استفاده می شود. نفوذ موفق به Issabel میتواند به شنود مکالمات تلفنی سازمان، سوءاستفاده از خطوط تلفنی، دستکاری تنظیمات PBX، ایجاد تماسهای پرهزینه، سرقت اطلاعات داخلی و حتی استفاده از سرور تلفنی بهعنوان نقطه ورود به شبکه سازمان منجر شود.
#Issabel #PBX #Asterisk #Vulnerability #CVE_2026_89026 #CyberSecurity
📱 @PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Post #8229
6.07K

- 👍 8
- ❤ 4