Η Issabel Framework, ο web πυρήνας της ανοικτού κώδικα πλατφόρμας PBX, βρίσκεται στο επίκεντρο κρίσιμης προειδοποίησης. Η ευπάθεια CVE-2026-89026 επιτρέπει σε απομακρυσμένους, μη πιστοποιημένους επιτιθέμενους να πλαστογραφήσουν διακριτικά πρόσβασης και να οδηγήσουν το Asterisk σε εκτέλεση εντολών.

Η Issabel Framework χρησιμοποιείται για τη διαχείριση εγκαταστάσεων Issabel PBX και η συγκεκριμένη αδυναμία δεν απαιτεί λογαριασμό ή αλληλεπίδραση χρήστη. Το ζήτημα έλαβε βαθμολογία 9,8 στο CVSS 3.1 και 9,3 στο CVSS 4.0, γεγονός που το κατατάσσει στην κρίσιμη κατηγορία.
Η επίθεση είναι ιδιαίτερα επικίνδυνη για οργανισμούς που εκθέτουν το τηλεφωνικό τους σύστημα για απομακρυσμένη διαχείριση. Ένας παραβιασμένος PBX δεν αφορά μόνο τις κλήσεις: μπορεί να αποκαλύψει αρχεία καταγραφής, ρυθμίσεις δρομολόγησης, στοιχεία SIP, τηλεφωνητή και δεδομένα πελατών. Μπορεί επίσης να χρησιμοποιηθεί ως σημείο εισόδου σε άλλα τμήματα του δικτύου.
Δείτε επίσης: Κρίσιμη ευπάθεια στο WSO2 API Manager υπό ενεργή εκμετάλλευση
Πώς λειτουργεί η ευπάθεια στο Issabel Framework
Σύμφωνα με την ανάλυση της The Hacker News, το αρχείο pbxapi/index.php περιείχε ένα σκληρά κωδικοποιημένο κλειδί HS256 για JSON Web Tokens. Το ίδιο κλειδί υπήρχε σε κάθε εγκατάσταση, ακυρώνοντας στην πράξη την υπόσχεση ότι ένα έγκυρο διακριτικό δημιουργείται μόνο από τον συγκεκριμένο διακομιστή.
Γνωρίζοντας το κλειδί, ένας επιτιθέμενος μπορεί να κατασκευάσει πλαστό bearer token χωρίς πραγματικά διαπιστευτήρια. Στη συνέχεια, το διακριτικό μπορεί να χρησιμοποιηθεί στο endpoint /pbxapi/manager/originate με την εφαρμογή System. Το Asterisk εκτελεί τότε εντολές λειτουργικού συστήματος με τα δικαιώματα του χρήστη Asterisk, ανοίγοντας δρόμο για κλοπή δεδομένων, αλλαγές στη ρύθμιση τηλεφωνίας ή εγκατάσταση κακόβουλου λογισμικού.
Η CVE-2026-89026 δεν είναι απλώς θεωρητικό πρόβλημα. Η Shadowserver Foundation παρατήρησε τα πρώτα σημάδια εκμετάλλευσης στις 9 Σεπτεμβρίου 2026, πριν από τη δημοσίευση των σχετικών εγγραφών. Δεν έχουν δημοσιοποιηθεί λεπτομέρειες για την ταυτότητα των δραστών, την έκταση της δραστηριότητας ή συγκεκριμένο δημόσιο κώδικα εκμετάλλευσης.

Τι διορθώνει το Issabel Framework
Η καταχώριση στο GitHub Advisory Database αναφέρει ότι επηρεάζονται οι εκδόσεις πριν από το commit b97dbaf0b71c1c36f841e672b664afbeb02773bd. Η διόρθωση απομακρύνει το κοινό μυστικό από τον κώδικα και χρησιμοποιεί κλειδί που αποθηκεύεται στο /etc/issabel.conf, ώστε κάθε εγκατάσταση να έχει διαφορετικό υλικό υπογραφής.
Οι διαχειριστές δεν πρέπει να αρκεστούν σε έναν έλεγχο της έκδοσης που εμφανίζει το περιβάλλον διαχείρισης. Χρειάζεται να επιβεβαιώσουν ότι το διορθωμένο framework έχει εγκατασταθεί στον ενεργό PBX και ότι το pbxapi/index.php δεν περιέχει πλέον το στατικό κλειδί. Η τεχνική καταγραφή της Tenable επιβεβαιώνει το ίδιο όριο διορθωτικού commit.
Η αλλαγή του κλειδιού δεν πρέπει να αντιμετωπιστεί ως μοναδικό βήμα αποκατάστασης. Αν ένα σύστημα ήταν εκτεθειμένο πριν από την εγκατάσταση της διόρθωσης, οι υπεύθυνοι ασφαλείας πρέπει να θεωρήσουν πιθανή την έκδοση πλαστών διακριτικών και να ελέγξουν τις ενέργειες που πραγματοποιήθηκαν με αυτά. Ιδιαίτερη προσοχή χρειάζονται οι απρόσμενες εντολές που ξεκίνησαν από την υπηρεσία Asterisk.
Δείτε επίσης: Ευπάθεια σε WebSocket επιτρέπει εισαγωγή modules
Άμεσες ενέργειες για τους διαχειριστές
Μέχρι να ολοκληρωθεί η αναβάθμιση, το web περιβάλλον του Issabel και τα endpoint του pbxapi πρέπει να περιοριστούν με κανόνες τείχους προστασίας, λίστες επιτρεπόμενων διευθύνσεων ή VPN. Η έκθεση στο δημόσιο διαδίκτυο αυξάνει σημαντικά τον κίνδυνο, ειδικά όταν η τηλεφωνική υποδομή συνδέεται με άλλα εσωτερικά συστήματα.
Παράλληλα, η τεχνική ομάδα του SecNews προτείνει έλεγχο των web-server και Asterisk logs για ασυνήθιστα bearer tokens, απρόσμενες κλήσεις στο manager/originate, χρήση της εφαρμογής System, νέες διεργασίες και μη αναμενόμενες εξερχόμενες συνδέσεις. Σε περίπτωση ύποπτης δραστηριότητας, απαιτείται διατήρηση των στοιχείων, αλλαγή διαπιστευτηρίων και έλεγχος των συστημάτων που επικοινωνούν με το PBX.

Δείτε επίσης: Ευπάθεια στο Playwright WebSocket εκθέτει αρχεία
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η απομόνωση της διαχειριστικής διεπαφής βοηθά, αλλά δεν αντικαθιστά την εγκατάσταση της επίσημης διόρθωσης. Μετά την αναβάθμιση, οι οργανισμοί χρειάζεται να επιβεβαιώσουν ότι το νέο κλειδί δημιουργήθηκε ανά εγκατάσταση, να ανανεώσουν διαπιστευτήρια που ενδέχεται να εκτέθηκαν και να παρακολουθήσουν το PBX για ασυνήθιστη συμπεριφορά.
Είναι επίσης χρήσιμο να καταγραφούν οι εγκαταστάσεις Issabel που έχουν πρόσβαση από το διαδίκτυο και να ελεγχθεί αν χρησιμοποιούν την ίδια έκδοση framework. Η προσωρινή απενεργοποίηση μη απαραίτητων API, η αποστολή των logs σε ανεξάρτητο σύστημα και η σύγκριση των πρόσφατων αλλαγών στη ρύθμιση μπορούν να περιορίσουν τον χρόνο εντοπισμού. Οι ενέργειες αυτές πρέπει να ενταχθούν στο σχέδιο αντιμετώπισης περιστατικών.
Η Issabel Framework χρειάζεται άμεση ενημέρωση σε κάθε εγκατάσταση που είναι προσβάσιμη από το διαδίκτυο. Επειδή η CVE-2026-89026 συνδυάζει παράκαμψη ελέγχου ταυτότητας με εκτέλεση εντολών και ήδη παρατηρημένη εκμετάλλευση, η αναβάθμιση πρέπει να συνοδευτεί από έλεγχο για προηγούμενη παραβίαση και όχι να αντιμετωπιστεί ως τυπική ενημέρωση.
