CVE-2026-89026: Kritisk sårbarhed i Issabel PBX
Kritisk fejl i Issabel PBX: Alle installationer deler samme hemmelige nøgle – angribere kan overtage systemet uden login.
Hvad er det?
Issabel PBX er et populært telefonsystem (PBX) baseret på open source-software. En kritisk sikkerhedsfejl er fundet i den underliggende webramme: Systemet bruger en fast, hardkodet hemmelig nøgle til at udstede og verificere digitale adgangstokens (JWT – en slags elektronisk adgangsbillet). Problemet er, at denne nøgle er identisk på alle installationer verden over. Det svarer til, at alle virksomheder bruger den samme hovednøgle til deres hoveddør. En angriber, der kender nøglen, kan fremstille en falsk, men gyldig adgangsbillet og dermed udstede kommandoer direkte til telefonserveren – uden nogensinde at logge ind med et brugernavn eller kodeord.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der kører Issabel PBX med en version af Issabel Framework før den commit, der løser problemet (commit b97dbaf). Da fejlen findes i en standardinstallation og ikke kræver særlig konfiguration for at være til stede, må man gå ud fra, at alle eksisterende installationer er sårbare, medmindre de er opdateret. Det er særligt relevant for SMV’er, der selv hoster deres telefonløsning på egne servere eller i skyen uden managed support.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Overtage telefonserveren fuldstændigt ved at køre vilkårlige systemkommandoer på serveren som Asterisk-brugeren (den bruger, der driver telefonsystemet).
- Aflytte eller omstille opkald – herunder potentielt kundesamtaler, fortrolige møder eller interne opkald.
- Installere bagdøre eller ransomware på serveren og potentielt sprede sig til resten af virksomhedens netværk.
- Slette eller manipulere opkaldslogger og andre data på systemet.
- Misbruge telefonsystemet til svindel (toll fraud), f.eks. ved at ringe til dyre udlandsnumre på virksomhedens regning.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til den højest mulige risikoklasse: Kritisk (CVSS-score 9.8 ud af 10). Vurderingen skyldes:
- Ingen login krævet: Enhver på internettet kan angribe – ingen konto eller adgangskode er nødvendig.
- Lav teknisk kompleksitet: Angrebet er let at udføre. Kendte værktøjer og offentlig viden er tilstrækkelig.
- Fuld kontrol: Et vellykket angreb giver angriberen fuld kontrol over fortrolighed, integritet og tilgængelighed af systemet.
- Aktivt udnyttet: Shadowserver Foundation har dokumenteret, at sårbare systemer faktisk er under angreb siden 9. september 2026.
Hvad gør jeg nu?
Du skal handle hurtigt. Følg disse trin i rækkefølge:
- Afskær adgangen til systemet nu: Bloker midlertidigt ekstern adgang til Issabel PBX via din firewall, så kun interne brugere kan nå systemet, indtil det er patchet.
- Tjek om du bruger Issabel PBX: Spørg din IT-ansvarlige eller leverandør, om jeres telefonsystem er baseret på Issabel, og hvilken version I kører.
- Opdatér til den rettede version: Installer den seneste version af Issabel Framework, der indeholder commit b97dbaf eller nyere. Kontakt Issabels support eller din leverandør for vejledning.
- Undersøg om I er blevet ramt: Gennemgå systemlogs for mistænkelig aktivitet – særligt ukendte API-kald, usædvanlige opkald eller ændringer i systemkonfigurationen – fra perioden op til i dag.
- Skift credentials og tokens: Efter opdatering bør alle API-nøgler, adgangskoder og tokens på systemet fornyes, da den gamle hemmelige nøgle er kompromitteret.
- Kontakt din it-sikkerhedsrådgiver: Hvis du er i tvivl om noget af ovenstående, eller hvis du har mistanke om, at I allerede er ramt, så kontakt en ekspert med det samme.
Opdatér inden for 24–48 timer
Vi anbefaler på det kraftigste, at du behandler dette som en akut hændelse og agerer inden for de næste 24–48 timer. Begræns først ekstern adgang til telefonsystemet via din firewall, og opdatér derefter Issabel Framework til den rettede version hurtigst muligt. Fordi sårbare systemer aktivt angribes i øjeblikket, bør du også bede din it-ansvarlige om at gennemgå systemlogs for tegn på, at nogen allerede har forsøgt at udnytte fejlen.
Tidslinje
Konkrete eksempler
Angriber overtager telefonsystem via falsk adgangsbillet
En angriber finder en Issabel PBX-installation eksponeret på internettet ved hjælp af et scanning-værktøj (f.eks. Shodan). Ved hjælp af den kendte, hardkodede JWT-nøgle genererer angriberen en gyldig adgangsbillet på få sekunder. Med denne billet kalder angriberen ‘manager originate’-API’et og beder Asterisk om at køre en kommando, der installerer en bagdør på serveren – alt sammen uden at kende et eneste brugernavn eller kodeord.
Telefonsvindel (toll fraud) på virksomhedens regning
En kriminel gruppe scanner systematisk internettet for sårbare Issabel-installationer. Når de finder en, bruger de den forfalskede adgangsbillet til at oprette forbindelser til dyre internationale præmienumre, som de selv kontrollerer. Virksomheden opdager først angrebet, når telefonregningen for måneden ankommer – og den er på titusindvis af kroner.
Aflytning og datatyveri via kompromitteret PBX
En angriber udnytter adgangen til Issabel-serveren til at installere software, der optager alle telefonsamtaler og sender dem til en ekstern server. Virksomhedens fortrolige kundesamtaler, forhandlinger og interne møder via telefon bliver tilgængelige for angriberen i ugevis, inden det opdages. Dette kan udgøre et alvorligt brud på GDPR og medføre betydelige bøder og omdømmeskade.
Ofte stillede spørgsmål
Hvad er en hardkodet JWT-nøgle, og hvorfor er det et problem?
En JWT-nøgle (JSON Web Token) er en hemmelig kode, som systemet bruger til at signere og verificere digitale adgangsbilletter. Normalt er denne nøgle unik for hver installation. Når den er ‘hardkodet’, betyder det, at udvikleren har skrevet den direkte ind i kildekoden – og at alle installationer derfor bruger nøjagtigt samme hemmelighed. Når én person kender nøglen (og kildekoden er tilgængelig), kan alle fremstille gyldige adgangsbilletter til alle systemer i verden, der kører den sårbare software.
Kan vi bare slukke for adgangen udefra for at være sikre?
At blokere ekstern adgang (via firewall) er et godt midlertidigt nødstop, og det anbefales som det første skridt. Men det er ikke en permanent løsning. Dels kan angrebet stadig komme fra interne netværk, dels kan der allerede være sket skade. Den egentlige løsning er at opdatere softwaren til den rettede version hurtigst muligt.
Hvad er Asterisk, og hvad menes der med 'arbitrære OS-kommandoer'?
Asterisk er det open source-telefonprogram, som Issabel PBX bygger på – det er den motor, der håndterer opkald. ‘Arbitrære OS-kommandoer’ betyder, at en angriber kan bede serveren om at udføre hvilken som helst handling på operativsystemet – som om angriberen sad ved tastaturet. Det kan være alt fra at kopiere filer til at installere skadelig software.
Hvordan ved jeg, om vi allerede er blevet angrebet?
Tegn på et kompromitteret system kan inkludere: usædvanlige opkald i opkaldsloggene (specielt til udlandsnumre), ukendte processer kørende på serveren, ændrede konfigurationsfiler eller systemfiler, og fejlmeddelelser eller ukendte API-kald i systemloggene. Din it-ansvarlige eller en sikkerhedsrådgiver kan hjælpe med at gennemgå disse logs systematisk.
Er vi sårbare, selv om vores Issabel-system kun er tilgængeligt internt?
Risikoen er lavere, hvis systemet kun er tilgængeligt fra jeres interne netværk, men den er ikke elimineret. Angreb kan ske fra en allerede kompromitteret computer inde i virksomheden, eller hvis en medarbejder ved et uheld giver adgang til en ekstern part. Opdatering anbefales uanset om systemet er eksponeret mod internettet eller ej.
Koster det noget at opdatere Issabel?
Issabel PBX er open source-software, og selve softwareopdateringen er gratis. Du kan dog forvente at betale for din it-leverandørs arbejdstid til at udføre og teste opdateringen. Set i lyset af de potentielle konsekvenser – datatab, driftstop og svindel med telefonregningen – er dette typisk en billig investering.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Issabel Framework, the web framework supporting Issabel PBX software, before commit b97dbaf contains a hard-coded HS256 JWT signing key in the pbxapi index.php file that is identical across every installation, allowing unauthenticated remote attackers to forge valid bearer tokens. Attackers can use the forged token to call the manager originate endpoint with the System application parameter, causing Asterisk to execute arbitrary OS commands as the Asterisk user. Exploitation evidence was first observed by the Shadowserver Foundation on 2026-09-09.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.