Issabel Framework, açık kaynaklı birleşik iletişim PBX yazılımı için web tabanlı bir çerçeve olarak biliniyor ve bu yazılımda ciddi bir güvenlik açığı keşfedildi. CVE-2026-89026 koduyla tanımlanan bu açık, saldırganların kimlik doğrulaması olmadan uzaktan işletim sistemi (OS) komutları yürütmesine olanak tanıyor. Güvenlik açığının CVSS v3.1 puanı 9.8, CVSS v4.0 puanı ise 9.3 olarak belirlenmiş.
Açığın Detayları
Bu kritik güvenlik açığı, Issabel Framework'ün pbxapi index.php dosyasında yer alan ve her kurulumda aynı olan sabit bir JSON Web Token (JWT) imzalama anahtarından kaynaklanıyor. VulnCheck tarafından yapılan bir uyarıya göre, saldırganlar bu sabit anahtarı kullanarak geçerli taşıyıcı token'lar oluşturabiliyorlar. Bu sahte token ile '/pbxapi/manager/originate' uç noktasına erişim sağlayarak, Asterisk uygulaması üzerinden rastgele işletim sistemi komutları yürütülmesine neden olabiliyorlar.
Güvenlik Yaması ve Öneriler
Bu açığın kapatılması için 1 Ağustos 2026 tarihinde bir yamanın yayınlandığı ve sabit JWT anahtarının, '/etc/issabel.conf' dosyasında saklanan bir JWT anahtarıyla değiştirildiği bildiriliyor. Bu güncelleme, kullanıcıların sistemlerini korumaları için kritik öneme sahip.
Saldırıların Durumu
Cybersecurity şirketi Shadowserver Foundation, CVE-2026-89026'nın istismarına ilk olarak 9 Eylül 2026 tarihinde tanık olduğunu belirtti. Ancak, bu açığın gerçek dünya saldırılarında nasıl kullanıldığı, kimlerin arkasında olduğu ve bu saldırıların ölçeği hakkında henüz ayrıntılı bilgi bulunmuyor.
Issabel Framework kullanıcılarının, en son güncellemeleri uygulamaları öneriliyor. Bu, sistemlerinin güvenliğini artırmak için atılacak önemli bir adım olacaktır.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.