事件概述
开源统一通信平台 Issabel 的 Web 组件 Issabel Framework 存在一处严重漏洞,编号 CVE-2026-89026(CVSS 3.1 评分 9.8,CVSS 4.0 评分 9.3)。漏洞成因是 pbxapi/index.php 中硬编码了 HS256 算法的 JWT 签名密钥,且该密钥在所有安装实例中完全相同,攻击者无需任何账号即可伪造合法 Bearer 令牌。漏洞利用已被观测到:VulnCheck 于 8 月 1 日发出告警,Shadowserver Foundation 于 9 月 9 日观测到实际的利用尝试。
技术细节
Issabel PBX 广泛用于管理语音、传真、聊天等统一通信服务,其底层为 Asterisk。攻击链如下。
- 攻击者读取公开的硬编码密钥,自行签发一枚 HS256 JWT
- 使用伪造令牌调用
/pbxapi/manager/originate接口 - 在请求中传入
System应用参数,诱发 Asterisk 以 asterisk 用户身份执行任意操作系统命令
由于密钥是静态且跨实例共享的,这相当于给所有未修补实例留了一把通用钥匙,不需要密码爆破、不需要钓鱼,也不需要任何前置条件。Issabel 已于 2026 年 8 月 1 日推送补丁,修复方式是把硬编码密钥替换为存放于 /etc/issabel.conf 的每实例独立密钥。
影响评估
- CVSS 3.1:9.8(严重),未认证、可远程、利用复杂度低
- 拿到命令执行后可完全控制 PBX:窃听通话、篡改呼叫路由、窃取通信录与录音,或作为进入内网的跳板
- 硬编码类漏洞的特点是入口固定且不可更改,一旦密钥被公开,暴露在公网的实例即长期处于风险中
- 目前尚无关于攻击者身份与利用规模的具体披露
修复与缓解建议
第一优先项是升级到 8 月 1 日之后的修补版本,并确认密钥已改为从 /etc/issabel.conf 读取而非硬编码。无法立即升级时,建议先做暴露面收敛。
# 确认是否仍为硬编码密钥
grep -rn "da893kasdfam43k29akdkfaFFlsdfhj23rasdf" /var/www/html/pbxapi/
# 仅在可信网段放行 PBX 管理接口
iptables -A INPUT -p tcp --dport 443 -s 203.0.113.0/24 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j DROP
检测层面,建议排查 Web 访问日志中针对 /pbxapi/ 路径的异常请求,尤其是携带 Authorization: Bearer 头、参数中出现 originate 与 System 组合的记录;同时审计 asterisk 用户下是否存在异常子进程与非预期外联。若确认被利用,应视为服务器已完全失陷,轮换所有与该主机相关的凭证、SIP 账号与通话密钥。