Descoberta e escopo
Uma vulnerabilidade crítica no Issabel Framework, que suporta implantações de PBX Issabel, está sendo explorada ativamente em ambiente real. A falha, rastreada como CVE-2026-89026, permite que atacantes remotos não autenticados executem comandos do sistema operacional em servidores PBX vulneráveis forjando tokens de autenticação. A VulnCheck classificou o problema como crítico com uma pontuação CVSS v4 de 9,3.
A vulnerabilidade afeta versões do Issabel Framework anteriores ao commit b97dbaf0b71c1c36f841e672b664afbeb02773bd. A Fundação Shadowserver observou pela primeira vez atividade de exploração em 9 de setembro de 2026, tornando o patch rápido crítico para organizações que executam sistemas PBX Issabel expostos à internet.
O que mudou agora
A vulnerabilidade existe porque o Issabel Framework incluía uma chave de assinatura JSON Web Token (JWT) HS256 fixada no arquivo pbxapi/index.php. Como a mesma chave secreta estava presente em todas as instalações afetadas, um atacante poderia gerar um token de portador que parece legítimo para um servidor Issabel vulnerável.
JWTs são comumente usados para verificar se uma solicitação foi autorizada. Neste caso, a chave de assinatura compartilhada quebra esse modelo de segurança. Um atacante não precisa de uma conta Issabel válida, senha ou acesso prévio ao ambiente PBX.
Vetor e exploração
Em vez disso, eles podem criar um token forjado e enviar solicitações para endpoints de API expostos. Após gerar um token de portador válido, um atacante pode atingir o endpoint pbxapi/manager/originate. Esse endpoint interage com a funcionalidade da Interface de Gerenciamento Asterisk usada pela plataforma PBX.
O atacante pode invocar a aplicação System através da solicitação originate. Essa ação faz com que o Asterisk execute comandos do sistema operacional arbitrários sob as permissões da conta de usuário do Asterisk. Esse acesso pode permitir que um atacante baixe malware, estabeleça persistência, roube registros de chamadas ou dados de configuração do PBX.
Evidências e limites
O impacto exato depende das permissões atribuídas à conta de serviço do Asterisk e da configuração do servidor circundante. Como o ataque pode ser realizado remotamente sem autenticação e não requer interação do usuário, as implantações de Issabel expostas à internet enfrentam a maior exposição imediata.
A vulnerabilidade é categorizada como CWE-321, Uso de Chave Criptográfica Fixada. Segredos fixados são especialmente perigosos em produtos implantados por múltiplas organizações porque a divulgação de uma chave incorporada pode colocar todas as implantações não corrigidas em risco.
Impacto e alcance
Isabel administradores devem atualizar o Issabel Framework para uma versão contendo a correção de segurança associada ao commit b97dbaf0b71c1c36f841e672b664afbeb02773bd. Organizações devem confirmar que sua instalação não contém mais a chave de assinatura JWT compartilhada vulnerável.
Equipes de segurança também devem restringir o acesso às interfaces de administração e API do PBX. Os endpoints pbxapi e serviços de gerenciamento do Asterisk não devem ser amplamente acessíveis da internet pública. Onde a administração remota for necessária, as organizações devem usar acesso VPN, listas de permissão de IP, autenticação forte e segmentação de rede.
Medidas de mitigação recomendadas
A VulnCheck também adicionou a vulnerabilidade à sua base de dados de Vulnerabilidades Exploradas Conhecidas, sublinhando a necessidade de os defensores priorizarem a remediação. Administradores devem revisar logs de servidor web, Issabel, Asterisk e endpoint para atividade suspeita de token de portador, solicitações originate incomuns, execução da aplicação System, comandos de shell inesperados ou conexões de saída do servidor PBX.
Trate qualquer evidência de comprometimento como um incidente que requer rotação de credenciais, revisão forense e reconstrução de sistemas afetados onde necessário. A correção deve ser aplicada imediatamente para evitar comprometimento total do sistema de telefonia.
O que os CISOs devem fazer imediatamente
Equipes de segurança devem restringir o acesso às interfaces de administração e API do PBX. Os endpoints pbxapi e serviços de gerenciamento do Asterisk não devem ser amplamente acessíveis da internet pública. Onde a administração remota for necessária, as organizações devem usar acesso VPN, listas de permissão de IP, autenticação forte e segmentação de rede.
A VulnCheck também adicionou a vulnerabilidade à sua base de dados de Vulnerabilidades Exploradas Conhecidas, sublinhando a necessidade de os defensores priorizarem a remediação. Administradores devem revisar logs de servidor web, Issabel, Asterisk e endpoint para atividade suspeita de token de portador.
Perguntas frequentes
Qual é o risco principal? Execução remota de código sem autenticação em servidores PBX expostos. Como mitigar? Atualizar o Issabel Framework imediatamente e restringir acesso à internet pública. Existe exploração ativa? Sim, observada pela Shadowserver Foundation desde 9 de setembro de 2026.