
重點整理
- Issabel 通訊框架爆出 CVSS 9.8 分的嚴重漏洞,正遭駭客積極利用。
- 漏洞起因於驗證金鑰被寫死在程式碼中,導致駭客可偽造身份繞過驗證。
- 駭客無需帳號密碼,即可在伺服器上執行任意指令,可能導致系統被完全控制。
- 官方已發布修補程式,建議企業盡速盤點並更新系統版本以阻斷攻擊。
許多中小企業在規劃資安時,往往把重心放在官方網站或門市網路,卻忽略了公司內部使用的通訊系統。如果您公司採用開源的網路電話系統來處理客戶來電或內部通訊,最近有一則資安警報必須特別注意。開源統一通訊框架 Issabel 近期被發現存在嚴重漏洞,且已經有駭客在實際攻擊。這篇文章將用白話文帶您了解這個漏洞的嚴重性,以及企業該如何保護自己的通訊系統。
什麼是 Issabel 漏洞?為什麼它如此危險?
Issabel 是一個基於網頁的框架,專門用來運行開源的統一通訊 PBX(企業內部用的網路電話系統)軟體。許多公司會用它來搭建自己的電話交換系統。然而,安全研究人員發現了編號為 CVE-2026-89026 的嚴重漏洞。
這個漏洞在 CVSS(通用漏洞評分系統,分數越高代表越危險)的評分高達 9.8 分,屬於「極度危險」的層級。它的核心問題在於「硬編碼」(把密碼或金鑰直接寫死在程式碼裡,而不是安全地存放在設定檔中)。具體來說,Issabel 的程式碼中寫死了一組用於 JWT(一種用於網路驗證身份的數位憑證)的簽名金鑰,而且全球所有安裝這個系統的版本,用的都是同一組金鑰。
這意味著什麼呢?這代表系統的大門沒有真正上鎖。因為金鑰是公開且固定的,駭客可以輕易偽造出系統認可的驗證憑證,假裝成合法的使用者。
駭客的攻擊手法:不請自來的「偽造訪客」
根據資安公司的分析,駭客的攻擊步驟非常直接。首先,他們利用那組寫死的金鑰,偽造出有效的Bearer Token(一種承載身份驗證資訊的憑證)。接著,他們不需要輸入任何帳號或密碼,就能直接呼叫系統中的特定管理端點。
一旦成功進入,駭客就能利用系統參數,讓底層的 Asterisk(一種開源的電話交換系統核心)以系統使用者的身份,在伺服器上執行任意的作業系統指令。簡單來說,駭客等於拿到了伺服器的最高控制權,可以在裡面隨意讀取資料、修改設定,甚至安裝惡意程式。目前資安組織 Shadowserver Foundation 已經觀察到實際的攻擊行為,雖然詳細的攻擊規模與幕後黑手尚未完全明朗,但威脅已經真實存在。
官方已釋出補丁,企業該如何自保?
好消息是,Issabel 官方已經在 2026 年 8 月 1 日發布了修補程式。更新內容主要是將原本寫死在程式碼中的 JWT 金鑰移除,改為安全地存放在系統設定檔中,從根本上解決了金鑰被輕易偽造的問題。
然而,漏洞修補並不代表風險自動消失。既然 9 月初已經出現實際攻擊案例,代表仍有許多企業尚未更新系統。對於正在使用 Issabel 框架的企業來說,最緊急的任務就是確認目前的系統版本,並立即套用官方發布的最新修補程式,以獲得最佳的防護效果。
崴米的建議
面對層出不窮的開源系統漏洞,中小企業不需要成為技術專家,但需要建立正確的資安管理觀念。以下是我們給您的三個具體建議:
- 盤點並更新開源系統:請公司 IT 人員或系統供應商協助,盤點內部使用的網路電話、網站後台等開源系統,確認版本是否為最新,並盡速套用安全更新。
- 建立底層系統防護意識:資安不只是前端網站的事,底層的通訊與資料庫系統同樣是駭客的目標。建議將所有對外的 IT 系統納入定期的資安健檢與監控範圍。
- 尋求專業團隊協助:若公司缺乏專屬的資安或系統維護人員,建議將系統維護交由專業的數位整合團隊處理,確保在第一時間收到漏洞通知並完成修補,避免因延遲更新而遭受攻擊。
參考來源:Attackers Exploit Issabel Framework Flaw Enabling Unauthenticated OS Command Execution



