פגיעות חמורה במערכת הטלפוניה הארגונית Issabel Framework מנוצלת בפועל להרצת פקודות מערכת הפעלה מרחוק וללא אימות. הסיבה חריגה: מפתח הצפנה שאמור להיות סודי לכל התקנה מוטבע בקוד המערכת עצמו, זהה בכל התקנה בעולם — כך שכל תוקף שיודע את המפתח יכול לזייף הרשאת גישה מלאה.

| מזהה | CVE-2026-89026 |
| מוצר וגרסאות מושפעות | Issabel Framework, רכיב pbxapi — גרסאות שקדמו לתיקון מ-1 באוגוסט 2026 |
| חומרה | CVSS 9.8 (גרסה 3.1) — קריטית |
| מנוצל בפועל | כן — ניצול פעיל תועד לראשונה ב-9 בספטמבר 2026 (Shadowserver Foundation) |
| סטטוס תיקון | תיקון זמין מ-1 באוגוסט 2026 |
מה קרה
חוקרי VulnCheck מצאו שקובץ index.php ברכיב pbxapi של Issabel מכיל מפתח חתימת JWT (HS256) קבוע, זהה בכל התקנה של המערכת ברשת. תוקף שמכיר את המפתח — שדלף לחלוטין מהיותו סוד, שכן הוא חלק מקוד המקור הפומבי — יכול לזייף טוקן גישה תקין ולפנות לנקודת הקצה /pbxapi/manager/originate, שם ניתן להריץ פקודות מערכת הפעלה בהרשאות המשתמש asterisk.
מדובר בכשל תכנון בסיסי — מפתח שאמור להיות ייחודי לכל התקנה נשמר כערך קבוע בקוד, מה שהופך אותו לחסר ערך כאמצעי אבטחה. התיקון מחליף את המפתח הקבוע במפתח שנוצר דינמית ונשמר בקובץ תצורה מקומי (/etc/issabel.conf), כך שכל התקנה מקבלת מפתח משלה.
נקודות לשים לב
- אם אתה מפעיל Issabel Framework — ודא שהתיקון מ-1 באוגוסט 2026 מותקן; הוא זמין כבר יותר מחודש והניצול הפעיל מראה שמתקינים רבים עדיין לא עדכנו.
- אין workaround חלקי — כל עוד המפתח הקבוע פעיל במערכת, כל תוקף שמכיר אותו יכול לזייף אימות ללא תלות בהגדרות סיסמה או חומת אש ברמת האפליקציה.
- בדוק לוגים של הרכיב pbxapi לאיתור קריאות חשודות לנקודת הקצה /pbxapi/manager/originate, בפרט כאלה שמריצות פקודות מערכת ולא רק פעולות טלפוניה רגילות.
- אם המערכת חשופה לאינטרנט, שקול להגביל גישה לרכיב ה-API לכתובות פנימיות בלבד עד לאימות שהתיקון הותקן.
- מכיוון שההרצה מתבצעת בהרשאות המשתמש asterisk, בדוק גם קבצים או תהליכים חדשים שנוצרו תחת אותו משתמש כסימן אפשרי לפריצה שכבר התרחשה.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.