In het open-source Issabel Framework, een webgebaseerd framework voor unified communications PBX-software, is een ernstige beveiligingsfout ontdekt die actief wordt misbruikt. De kwetsbaarheid, geregistreerd als CVE-2026-89026, heeft een hoge ernstscore (CVSS v3.1: 9.8, CVSS v4.0: 9.3) en stelt een niet-geauthenticeerde aanvaller in staat om willekeurige besturingssysteemcommando’s uit te voeren.

De oorzaak ligt in een hard-coded JSON Web Token (JWT) ondertekeningssleutel die in het bestand pbxapi index.php is ingebakken en identiek is in alle installaties. Hierdoor kunnen aanvallers geldige bearer tokens vervalsen, zoals het '/pbxapi/manager/originate' endpoint laat zien. Met deze vervalste tokens kunnen zij het systeem aansturen om via de System applicatieparameter commando’s uit te voeren, die door de Asterisk-gebruiker worden verwerkt.

Op 1 augustus 2026 is een patch uitgebracht die de hard-coded JWT-sleutel vervangt door een sleutel die wordt opgeslagen in het configuratiebestand /etc/issabel.conf. De Shadowserver Foundation rapporteerde de eerste waarnemingen van exploitatie op 9 september 2026. Tot op heden zijn er geen details bekend over de aard van de aanvallen, de betrokken partijen of de omvang van de exploitatie.

Gebruikers van het Issabel Framework wordt geadviseerd om de nieuwste updates te installeren om bescherming tegen deze kwetsbaarheid te waarborgen.