[단독분석] 분석 — CVE-2026-89026
The hard‑coded HS256 JWT key in Issabel Framework allows unauthenticated attackers to forge bearer tokens and execute arbitrary OS commands on Asterisk, requiring immediate removal of the key and deployment of a patched version.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.00521 · 악용난이도 moderate
🔍 공격 기법
- pbxapi index.php 파일에 모든 설치에서 동일하게 하드코딩된 HS256 JWT 서명 키가 존재합니다.
- 원격 공격자는 인증 없이 유효한 Bearer 토큰을 자체 생성할 수 있습니다.
- 위조된 토큰으로 Issabel PBX의 manager originate 엔드포인트에
System애플리케이션 파라미터를 전달하면, Asterisk가 해당 명령을 OS 수준에서 실행합니다.
악용 가능성: 이 취약점은 AV = N(네트워크를 통한 원격 접근)이며, 공격자는 별도의 사전 준비 없이 인터넷에 노출된 pbxapi 엔드포인트에 직접 요청을 보낼 수 있습니다. AC = L(낮은 복잡도)으로, JWT 서명 키가 모든 설치에서 동일하게 하드코딩돼 있어 공격자는 키를 추출하거나 사전 지식 없이 바로 HS256 토큰을 위조할 수 있습니다. PR = N·UI = N(특권 요구 없음, 사용자 상호작용 필요 없음) 때문에 인증이나 피싱 단계가 전혀 필요하지 않으며, manager/originate API와 System 파라미터만 제공되면 Asterisk가 공격자 지정 명령을 실행합니다. EPSS = 0.00521은 현재 관측된 실제 악용 확률이 낮지만 완전히 배제되지 않음을 의미하고, KEV에 등재되지 않은 점은 아직 광범위한 야생 악용 사례가 보고되지 않았다는 근거가 됩니다. 다만 Shadowserver이 2026‑09‑09에 해당 토큰 위조 및 명령 실행을 확인했으므로, 이론적 난이도와 별개로 실제 공격 가능성이 존재함을 보여줍니다. 따라서 공격 표면은 HTTP(S) 기반 웹 API와 해당 파라미터이며, 취약점 자체는 “moderate” 등급에 부합하는 중간 수준의 위험성을 가집니다.
💥 영향 분석
- 기술적 위험: 성공 시 공격자는 Asterisk 사용자 권한(asterisk)으로 임의의 쉘 명령을 실행해 시스템 장악·서비스 중단·추가 악성코드 설치가 가능합니다.
- 비즈니스 리스크: PBX 서비스 장애는 통신 가용성을 크게 저하시켜 SLA 위반·고객 신뢰도 하락 위험이 있습니다. 규제 대상 산업(금융, 의료 등)에서는 보안·무결성 요구사항 위반으로 벌금·법적 책임이 발생할 수 있습니다.
- 영향 제품·노출 규모: Issabel Framework (pbxapi) 전체 설치에 동일 키가 적용돼 있으므로 해당 프레임워크를 사용하는 모든 PBX 인스턴스가 잠재적 공격 대상이며, 전 세계 수천 대 이상의 시스템이 영향을 받을 가능성이 높습니다.
🔗 관련 취약점·체이닝
- 추정: 하드코딩된 비밀키 재사용(CWE‑259) 유형은 다른 웹 프레임워크에서도 토큰 위조를 통한 권한 상승에 활용될 수 있습니다.
- 추정: Asterisk의
System애플리케이션은 과거 “Command Injection”(CWE‑77)과 연계될 위험이 있어, 토큰 위조와 결합하면 완전한 원격 코드 실행(RCE)이 실현됩니다.
🔎 탐지
- 동일 비밀키로 생성된 JWT가 짧은 시간(예: 1분 내 10건 이상) 안에 다수 발생하는 경우 로그 기반 경보 설정.
manager originateAPI 호출 시System파라미터와 함께 인증되지 않은 IP에서 오는 요청을 모니터링하여 탐지 규칙 적용.- Asterisk 프로세스 실행 로그에 비정상적인 쉘 명령(예:
/bin/bash -c) 삽입 여부 확인.
🛡️ 완화 방안
- 즉시 조치: pbxapi index.php 파일의 하드코딩된 HS256 키를 무작위값으로 교체하고, 기존 토큰을 모두 폐기하도록 JWT 비밀키 회전 절차를 수행하십시오.
- 근본 해결: Issabel Framework 최신 커밋(b97dbaf 이후)으로 업그레이드하거나 공급업체가 제공하는 패치를 적용해 하드코딩된 키를 제거하고, 필요 시 Asterisk의
System애플리케이션 사용을 제한·비활성화하십시오. - 운영 차원: EPSS
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.8 · non-KEV · EPSS=0.00521 · exploit=moderate · in_scope=None