Issabel PBX 硬編碼 JWT 金鑰導致遠端指令執行漏洞 (CVE‑2026‑89026)
網路安全

Issabel PBX 硬編碼 JWT 金鑰導致遠端指令執行漏洞 (CVE‑2026‑89026)

AI News Bot
2026-09-19
預計閱讀 1 分鐘原文來源

Issabel PBX 硬編碼 JWT 金鑰導致遠端指令執行漏洞 (CVE‑2026‑89026)

核心要點

開源電話交換機 Issabel 的 Web 框架(Issabel Framework)在 pbxapi/index.php 中內嵌了硬編碼的 HS256 JSON Web Token(JWT) 簽章金鑰。未經驗證的攻擊者可利用此金鑰偽造權杖,呼叫管理端點 manager/originate,進而在目標伺服器上執行任意作業系統指令。此漏洞被編號為 CVE‑2026‑89026,CVSS 嚴重性評分高達 9.8,屬於極危險等級。

背景與技術細節

Issabel 是一套以 Asterisk 為核心的開源 PBX(私人交換機)與整合通訊平台,廣泛部署於企業電話、語音信箱與多方通訊服務。

  • JWT:一種以 JSON 格式傳遞聲明的輕量化憑證,常用於 API 身分驗證。HS256 為其 HMAC‑SHA256 簽名演算法,需要一把私密金鑰才能產生有效簽章。
  • 硬編碼金鑰:程式碼中直接寫死的金鑰,所有安裝實例共用同一把密鑰,等同於全域後門。

漏洞根源在於 pbxapi/index.php 把同一把 HS256 金鑰寫入程式,未對請求進行任何身分驗證。攻擊者只要自行產生符合該金鑰簽章的 JWT,即可取得管理權限,呼叫 manager/originate 端點,該端點會將傳入參數直接交給作業系統執行,從而執行任意指令。

影響範圍與實際利用情況

根據資安情報業者 VulnCheck 於 9 月 15 日的公告,所有在 commit b97dbaf(2026‑08‑01)之前的 Issabel Framework 版本皆受此漏洞影響。Shadowserver 基金會 於 9 月 9 日觀測到真實利用行為,證實攻擊者已在野外實際利用此缺口對目標系統發動指令執行攻擊。

受影響的環境多為企業內部的 PBX 系統,若未即時修補,攻擊者可取得電話系統的完整控制權,進一步竊聽、竊取通話錄音或作為踏板攻擊內部網路。

修補與防禦建議

  • 立即升級:Issabel 已於 2026‑08‑01 提交修補程式碼,使用者應更新至包含該 commit 的最新版本。
  • 檢查金鑰:若因特殊需求仍保留舊版,務必自行產生唯一的 JWT 金鑰,並在配置檔中替換硬編碼值。
  • 加強 API 防護:在 manager/originate 前加入嚴格的身分驗證與輸入過濾,避免指令注入。
  • 監控異常行為:部署入侵偵測系統(IDS)或日誌分析,留意非授權的 JWT 產生與 API 呼叫。

未來展望與讀者啟示

此事件再次提醒開源專案在處理憑證與金鑰時必須遵循「金鑰永不硬編碼」的基本原則。開發者應將金鑰外部化、使用環境變數或安全金鑰管理服務(KMS)保存。對於企業使用者而言,除了定期套用安全更新外,亦應建立 資安韌性 機制:多層防禦、最小權限原則以及持續的漏洞掃描。唯有將這些最佳實踐內化於日常運維,才能在未來面對類似的高危漏洞時,降低被攻擊的風險。

分享