Một lỗ hổng bảo mật nghiêm trọng trong Issabel Framework, một khung làm việc dựa trên nền tảng web dành cho phần mềm PBX truyền thông hợp nhất mã nguồn mở, hiện đang bị khai thác tích cực.
Lỗ hổng đang được đề cập là CVE-2026-89026 (điểm CVSS v3.1: 9.8 / CVSS v4.0: 9.3). Lỗ hổng này cho phép kẻ tấn công từ xa không cần xác thực thực thi các lệnh hệ điều hành (OS) tùy ý bằng cách lợi dụng một mã khóa ký JSON Web Token (JWT) được mã hóa cứng (hard-coded).
"Issabel Framework chứa một mã khóa ký JWT HS256 được mã hóa cứng trong tệp pbxapi index.php, mã khóa này giống nhau trên mọi bản cài đặt, cho phép kẻ tấn công từ xa không cần xác thực giả mạo các mã thông báo Bearer hợp lệ," VulnCheck cho biết trong một cảnh báo.
"Kẻ tấn công có thể sử dụng mã thông báo giả mạo để gọi tới endpoint '/pbxapi/manager/originate' với tham số ứng dụng System, khiến Asterisk thực thi các lệnh OS tùy ý dưới quyền của người dùng Asterisk."
Tình trạng vá lỗi và các cuộc tấn công thực tế
Một bản vá cho lỗ hổng đã được phát hành vào ngày 1 tháng 8 năm 2026, giúp khắc phục lỗi bằng cách thay thế mã khóa JWT mã hóa cứng ("da893kasdfam43k29akdkfaFFlsdfhj23rasdf") bằng một mã khóa JWT mới được lưu trữ an toàn trong tệp "/etc/issabel.conf".
Theo công ty an ninh mạng Shadowserver Foundation, các hoạt động khai thác CVE-2026-89026 lần đầu tiên được quan sát thấy vào ngày 9 tháng 9 năm 2026. Mặc dù vậy, hiện tại vẫn chưa có thông tin chi tiết về cách thức lỗ hổng bị lạm dụng trong các cuộc tấn công thực tế, danh tính kẻ đứng sau hay quy mô của các chiến dịch này.
Người dùng Issabel Framework được khuyến nghị áp dụng các bản sửa lỗi mới nhất ngay lập tức để đảm bảo an toàn tối đa cho hệ thống.