Betroffen ist das Web-Framework, auf dem die Telefonanlagen-Software Issabel PBX aufsetzt. In der API-Komponente für die PBX-Verwaltung ist ein fest im Quellcode hinterlegter Schlüssel zum Signieren von JWT-Zugangstoken enthalten. Da dieser Schlüssel bei jeder Installation identisch ist, kennt ihn jeder, der den Code einsehen kann. Ein Angreifer aus dem Netz kann sich damit ohne jede Anmeldung selbst gültige Bearer-Token ausstellen und sich so als berechtigter Nutzer ausgeben. Mit einem solchen gefälschten Token lässt sich die Schnittstelle zum Aufbau von Anrufen ansprechen und dabei ein Parameter setzen, über den die zugrundeliegende Telefonie-Software beliebige Betriebssystembefehle ausführt – mit den Rechten des Telefonie-Dienstkontos. Damit erlangt der Angreifer Kontrolle über das System, das die Telefonie betreibt, einschließlich Gesprächsdaten und weiterer Zugriffe im Netz. Eine Ausnutzung in freier Wildbahn wurde bereits beobachtet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: Cisco warnt vor aktiv ausgenutzter ISE-Lücke mit CVSS 10.0 21.09.2026
- Artikel Kritische Lücke im Issabel Framework wird aktiv ausgenutzt 16.09.2026