Siber Güvenlik

Issabel Framework Açıkları, Yetkisiz OS Komut Yürütmesine Yol Açıyor

Issabel Framework'teki kritik güvenlik açığı, yetkisiz kullanıcıların işletim sistemi komutları yürütmesine olanak tanıyor.

Issabel Framework güvenlik açığı ile ilgili bilgilendirici görsel
Issabel Framework güvenlik açığı ile ilgili bilgilendirici görsel · Görsel: The Hacker News

Issabel Framework, açık kaynaklı birleşik iletişim PBX yazılımı için web tabanlı bir çerçeve olarak biliniyor ve bu yazılımda ciddi bir güvenlik açığı keşfedildi. CVE-2026-89026 koduyla tanımlanan bu açık, saldırganların kimlik doğrulaması olmadan uzaktan işletim sistemi (OS) komutları yürütmesine olanak tanıyor. Güvenlik açığının CVSS v3.1 puanı 9.8, CVSS v4.0 puanı ise 9.3 olarak belirlenmiş.

Açığın Detayları

Bu kritik güvenlik açığı, Issabel Framework'ün pbxapi index.php dosyasında yer alan ve her kurulumda aynı olan sabit bir JSON Web Token (JWT) imzalama anahtarından kaynaklanıyor. VulnCheck tarafından yapılan bir uyarıya göre, saldırganlar bu sabit anahtarı kullanarak geçerli taşıyıcı token'lar oluşturabiliyorlar. Bu sahte token ile '/pbxapi/manager/originate' uç noktasına erişim sağlayarak, Asterisk uygulaması üzerinden rastgele işletim sistemi komutları yürütülmesine neden olabiliyorlar.

Güvenlik Yaması ve Öneriler

Bu açığın kapatılması için 1 Ağustos 2026 tarihinde bir yamanın yayınlandığı ve sabit JWT anahtarının, '/etc/issabel.conf' dosyasında saklanan bir JWT anahtarıyla değiştirildiği bildiriliyor. Bu güncelleme, kullanıcıların sistemlerini korumaları için kritik öneme sahip.

Saldırıların Durumu

Cybersecurity şirketi Shadowserver Foundation, CVE-2026-89026'nın istismarına ilk olarak 9 Eylül 2026 tarihinde tanık olduğunu belirtti. Ancak, bu açığın gerçek dünya saldırılarında nasıl kullanıldığı, kimlerin arkasında olduğu ve bu saldırıların ölçeği hakkında henüz ayrıntılı bilgi bulunmuyor.

Issabel Framework kullanıcılarının, en son güncellemeleri uygulamaları öneriliyor. Bu, sistemlerinin güvenliğini artırmak için atılacak önemli bir adım olacaktır.

Sık Sorulan Sorular

CVE-2026-89026 nedir?

CVE-2026-89026, Issabel Framework'teki bir güvenlik açığıdır ve yetkisiz OS komut yürütmesine yol açar.

Güvenlik açığı nasıl kapatıldı?

Güvenlik açığı, sabit JWT anahtarının güncellenmesiyle kapatıldı.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü