Voltar
Atacantes exploram falha no framework Issabel, permitindo execução de comandos no sistema sem autenticação

Alerta Crítico: Vulnerabilidade no Issabel Permite Execução de Comandos Remotos

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-89026 no Issabel Framework é uma ameaça séria, com pontuação CVSS v3.1 de 9.8 e CVSS v4.0 de 9.3. Ela surge de uma chave de assinatura JWT (JSON Web Token) hard-coded no arquivo pbxapi index.php. Esta chave, idêntica em todas as instalações, permite que um atacante remoto não autenticado crie tokens bearer válidos.

Com esses tokens forjados, o atacante consegue chamar o endpoint /pbxapi/manager/originate, passando o parâmetro de aplicação System. Isso força o Asterisk a executar comandos arbitrários no sistema operacional, utilizando as permissões do usuário Asterisk. Na prática, isso significa controle total do servidor por um invasor, sem qualquer tipo de autenticação prévia.

O que mudou

A correção para esta falha crítica foi implementada em 1 de agosto de 2026. A atualização substituiu a chave JWT hard-coded por uma chave configurável, armazenada no arquivo /etc/issabel.conf. No entanto, o problema escalou de uma vulnerabilidade conhecida para uma ameaça ativa quando a Shadowserver Foundation observou sua exploração em ataques reais a partir de 9 de setembro de 2026. Este é um padrão preocupante que também vimos recentemente com a falha de bypass de autenticação no WSO2 API Manager, que também explorava JWTs forjados, conforme noticiado em 17 de setembro de 2026.

Por que isso importa

Para empresas e organizações que dependem do Issabel Framework para suas comunicações unificadas, esta vulnerabilidade representa um risco iminente. Um atacante pode não apenas obter acesso irrestrito ao sistema, mas também roubar dados sensíveis, interromper serviços críticos ou usar a plataforma como ponto de entrada para ataques mais amplos na rede corporativa. A natureza da exploração (sem autenticação) e a pontuação crítica da vulnerabilidade sublinham a urgência para a aplicação imediata do patch. A negligência pode resultar em sérias consequências operacionais e financeiras.

Linha do tempo

  1. Patch para a vulnerabilidade CVE-2026-89026 no Issabel é lançado.

  2. Shadowserver Foundation observa exploração ativa da CVE-2026-89026 em ataques.

  3. Alerta crítico sobre a exploração da vulnerabilidade no Issabel é emitido.

Perguntas frequentes

O que é a vulnerabilidade CVE-2026-89026 no Issabel Framework?

É uma falha crítica que permite a atacantes não autenticados executar comandos arbitrários no sistema operacional do servidor Issabel. A causa é uma chave de assinatura JWT (JSON Web Token) fixada e idêntica em todas as instalações, que pode ser usada para forjar tokens de autenticação.

Como esta vulnerabilidade é explorada por atacantes?

Atacantes forjam tokens JWT válidos usando a chave hard-coded. Eles então usam esses tokens para interagir com o endpoint de API do Issabel, instruindo o Asterisk a executar comandos do sistema operacional com privilégios do usuário Asterisk, ganhando controle total sobre a máquina.

Quais são os riscos para as organizações que usam Issabel?

Os riscos incluem acesso não autorizado ao servidor, roubo de dados confidenciais, interrupção total dos serviços de comunicação e o uso do sistema comprometido como pivô para ataques em outras partes da rede da empresa. A exploração já está ocorrendo no mundo real.

Qual é a medida mais importante para mitigar esta ameaça?

A medida mais importante é aplicar imediatamente o patch de segurança lançado em 1 de agosto de 2026. Esta atualização corrige a falha substituindo a chave JWT hard-coded por uma chave única e configurável, impedindo a falsificação de tokens por atacantes.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
18 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser