Montag · 28.09.2026 Ausgabe 5657 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-89026

9,3 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist das Web-Framework, auf dem die Telefonanlagen-Software Issabel PBX aufsetzt. In der API-Komponente für die PBX-Verwaltung ist ein fest im Quellcode hinterlegter Schlüssel zum Signieren von JWT-Zugangstoken enthalten. Da dieser Schlüssel bei jeder Installation identisch ist, kennt ihn jeder, der den Code einsehen kann. Ein Angreifer aus dem Netz kann sich damit ohne jede Anmeldung selbst gültige Bearer-Token ausstellen und sich so als berechtigter Nutzer ausgeben. Mit einem solchen gefälschten Token lässt sich die Schnittstelle zum Aufbau von Anrufen ansprechen und dabei ein Parameter setzen, über den die zugrundeliegende Telefonie-Software beliebige Betriebssystembefehle ausführt – mit den Rechten des Telefonie-Dienstkontos. Damit erlangt der Angreifer Kontrolle über das System, das die Telefonie betreibt, einschließlich Gesprächsdaten und weiterer Zugriffe im Netz. Eine Ausnutzung in freier Wildbahn wurde bereits beobachtet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln