أعلنت شركة VulnCheck عن اكتشاف ثغرة بالغة الخطورة في إطار Issabel Framework المستخدم في أنظمة الاتصالات الموحدة مفتوحة المصدر. الثغرة تحمل الرمز CVE-2026-89026 وتُصنّف بدرجة خطورة عالية (CVSS v3.1: 9.8، CVSS v4.0: 9.3). تكمن المشكلة في وجود مفتاح توقيع JWT ثابت ومُضمّن داخل ملف pbxapi index.php، وهو متطابق في جميع النسخ، مما يسمح للمهاجمين بإنشاء رموز دخول مزيفة دون الحاجة إلى مصادقة.
كيفية الاستغلال وآلية الهجوم
وفقاً للتقرير، يستطيع المهاجمون استخدام الرمز المزيف للوصول إلى واجهة /pbxapi/manager/originate واستدعاء تطبيق النظام (System application parameter) مما يؤدي إلى تنفيذ أوامر نظام تشغيل عشوائية بصلاحيات مستخدم Asterisk. هذا النوع من الهجمات يفتح الباب أمام السيطرة الكاملة على الخادم، تنفيذ تعليمات ضارة، أو حتى نشر برمجيات خبيثة داخل بيئة الاتصالات.
جهود الإصلاح والتحديثات الأمنية
تم إصدار تحديث أمني في 1 أغسطس 2026 لمعالجة الثغرة، حيث تم استبدال المفتاح الثابت بمفتاح JWT مخزّن في ملف /etc/issabel.conf. هذا التغيير يضمن أن كل تثبيت لإطار Issabel يمتلك مفتاحاً فريداً، مما يقلل من احتمالية الاستغلال. ومع ذلك، رصدت مؤسسة Shadowserver محاولات استغلال فعلية للثغرة بتاريخ 9 سبتمبر 2026، ما يشير إلى أن الهجمات بدأت بالفعل قبل أن يتمكن بعض المستخدمين من تطبيق التحديثات.
دلالات أمنية وتوصيات للمؤسسات
رغم عدم توفر تفاصيل دقيقة حول الجهات التي تستغل الثغرة أو حجم الهجمات، إلا أن خطورتها تكمن في أنها لا تتطلب أي مصادقة مسبقة. هذا يجعل المؤسسات التي لم تطبق التحديث عرضة لاختراقات مباشرة. ينصح الخبراء جميع مستخدمي Issabel Framework بتطبيق الإصلاحات فوراً، ومراجعة سجلات النظام لرصد أي نشاط مشبوه، إضافة إلى تعزيز آليات المراقبة الأمنية لمنع استغلال مماثل في المستقبل.































