BookinglyTech News
Ciberseguridad

Exploitan activamente una vulnerabilidad crítica en Issabel Framework

La CVE-2026-89026 permite ejecutar comandos de sistema sin autenticación por una clave JWT hardcodeada.

2 min de lecturaThe Hacker News0 vistas

Issabel Framework, el marco web para el software de comunicaciones unificadas open source, está bajo explotación activa. El problema es la CVE-2026-89026, una vulnerabilidad crítica con una puntuación CVSS v3.1 de 9.8 que permite a un atacante remoto no autenticado ejecutar comandos del sistema operativo arbitrarios.

El mecanismo de fallo es una clave de firma JWT HS256 hardcodeada en el archivo pbxapi/index.php. Al ser idéntica en todas las instalaciones, un atacante puede falsificar tokens de portador válidos. Con estos, llama al endpoint /pbxapi/manager/originate utilizando el parámetro de aplicación System, lo que provoca que Asterisk ejecute comandos del sistema como el usuario de Asterisk.

VulnCheck advirtió de este riesgo tras descubrir que la clave era estática. El parche se publicó el 1 de agosto de 2026. La solución reemplaza la clave hardcodeada por otra almacenada en el archivo /etc/issabel.conf, eliminando la predeterminación insegura. Aun así, la Shadowserver Foundation observó la explotación de esta vulnerabilidad a partir del 9 de septiembre de 2026. Por ahora, no hay detalles públicos sobre el actor detrás de los ataques ni la escala del escaneo masivo, aunque la exposición está confirmada.

Este tipo de fallo es particularmente peligroso en entornos de PBX porque suele estar expuesto a internet o en zonas DMZ para gestionar llamadas. La ejecución de comandos como el usuario del servicio de Asterisk da acceso inmediato a la infraestructura de comunicaciones, permitiendo leer registros, inyectar malware o pivotar hacia la red interna. Si gestionas servidores de voz sobre IP o comunicaciones unificadas basados en Issabel, la actualización es urgente, no es una tarea para el próximo mantenimiento programado.

La recomendación inmediata es aplicar el parche disponible en el repositorio de Issabel Framework. También conviene revisar los logs de acceso al endpoint originate para detectar posibles intentos de explotación previos al parcheo, aunque sin herramientas de correlación específicas puede ser difícil distinguir esto del tráfico normal. Mantener las dependencias actualizadas y auditar las claves de firma introducidas en el sistema son los pasos básicos para mitigar este riesgo.