Faille critique Issabel Framework exploitée : exécution de commandes OS
16 septembre 2026 · Cybersécurité
Une faille critique (CVE-2026-89026, CVSS 9.8) dans Issabel Framework, logiciel PBX open-source, est activement exploitée depuis le 9 septembre 2026. La vulnérabilité repose sur une clé JWT HS256 codée en dur et identique sur toutes les installations, permettant à un attaquant non authentifié de forger des tokens valides. Ces tokens peuvent être utilisés pour appeler un endpoint manager et forcer Asterisk à exécuter des commandes OS arbitraires. Un correctif a été publié le 1er août 2026, remplaçant la clé codée en dur par une clé stockée dans un fichier de configuration.
Impact marchés
Impact limité aux utilisateurs d'Issabel Framework (PBX open-source). Pas d'entreprise cotée directement impliquée. La faille touche les infrastructures de communications unifiées d'entreprises utilisant ce logiciel open-source.
Opportunités
Opportunité pour les éditeurs de solutions de sécurité PBX et de gestion des identités/tokens (détection de JWT forgés). Risque pour les entreprises n'ayant pas appliqué le patch d'être compromises via leurs systèmes de téléphonie.