Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una vulnerabilidad grave en el framework web Issabel Framework —identificada como CVE-2026-89026— está siendo explotada activamente y permite a atacantes remotos no autenticados ejecutar comandos en el sistema operativo del equipo que corre Asterisk. El fallo tiene una puntuación alta de severidad (CVSS v3.1: 9.8; CVSS v4.0: 9.3) y se basa en una mala gestión de claves JWT: una clave HS256 codificada de forma fija y común a todas las instalaciones permitía a un atacante fabricar tokens válidos y llamar a la API de gestión para provocar que Asterisk ejecute comandos con el usuario asterisk.
Hechos confirmados: la vulnerabilidad identificada como CVE-2026-89026 existe en el fichero pbxapi index.php del Issabel Framework y utiliza una clave HS256 codificada (“da893kasdfam43k29akdkfaFFlsdfhj23rasdf”) que es idéntica entre instalaciones; esa debilidad permite forjar tokens bearer válidos y, a través del endpoint /pbxapi/manager/originate con el parámetro System application, provocar que Asterisk ejecute órdenes del sistema con los privilegios del usuario asterisk. El proveedor publicó una corrección el 1 de agosto de 2026 que sustituye la clave incrustada por una clave leída desde /etc/issabel.conf. Además, la fundación Shadowserver informó de observaciones de explotación activa desde el 9 de septiembre de 2026. Estos puntos forman el núcleo de lo que está confirmado hasta ahora.

Cómo funciona técnicamente el fallo: JWT con algoritmo HS256 usa una única clave secreta compartida para firmar y verificar tokens. Si esa clave es conocida o idéntica en todas las instalaciones, cualquiera que la conozca puede crear un token con los campos necesarios para pasar la autenticación basada en bearer token. En Issabel, el endpoint vulnerable permite iniciar una llamada o ejecutar la aplicación System en Asterisk; cuando se usa esa aplicación, Asterisk ejecuta comandos del sistema como el usuario asterisk. La combinación de token forjado + endpoint originate produce ejecución remota de comandos sin necesidad de credenciales válidas del sistema.
Quiénes están afectados: todas las instalaciones de Issabel Framework que no hayan sido actualizadas desde la corrección del 1 de agosto de 2026 y que expongan el endpoint afectado (por ejemplo, en interfaces públicas o en redes con acceso externo) están en riesgo. Las PBX instaladas en entornos mal segmentados, con puertos HTTP/HTTPS expuestos o sin restricciones de acceso a la API, son las más vulnerables. También están en riesgo integraciones que utilicen esa API para gestión remota y que asuman que el JWT es una garantía de identidad segura.
Las consecuencias prácticas varían según la configuración, pero son relevantes: la ejecución de comandos como usuario asterisk permite modificar configuraciones de Asterisk, manipular archivos de grabación, establecer persistencia limitada (por ejemplo, cronjobs bajo permisos del usuario asterisk), desplegar herramientas de escucha o relé de llamadas, mover lateralmente en la red si existen privilegios adicionales, o preparar etapas posteriores de escalada de privilegios. Estas consecuencias son plausibles y deben tratarse como riesgo real, aunque el alcance exacto de los ataques observados (quiénes son los atacantes y cuántas instalaciones han sido comprometidas) no está documentado públicamente.
Qué se sabe y qué no: está confirmado que la vulnerabilidad existe, que fue parcheada y que Shadowserver detectó explotación activa a partir del 9 de septiembre de 2026. No hay información pública verificada sobre la técnica exacta de explotación empleada en campo, la motivación de los atacantes, indicadores de compromiso compartidos a gran escala, ni el número de instalaciones afectadas. Es posible que los atacantes estén automatizando el descubrimiento de endpoints expuestos para explotar instalaciones sin parches, pero esto es una estimación basada en el patrón típico de este tipo de fallos.
Acciones inmediatas y concretas que debe tomar un responsable de sistema: actualice sin demora a la versión de Issabel que contiene la corrección publicada el 1 de agosto de 2026; confirme que la instalación ahora carga una clave JWT desde /etc/issabel.conf y que esa clave es única por servidor. Si no puede actualizar de inmediato, bloquee el acceso al endpoint vulnerable a nivel de firewall o balanceador (filtrar /pbxapi/manager/originate y restringir acceso HTTP/S al panel de gestión solo a IPs de confianza). Desactive la API si no se utiliza.
Además de actualizar y bloquear el acceso, implemente los siguientes pasos operativos: revise los registros de acceso web y de Asterisk para entradas hacia /pbxapi/manager/originate y comprobaciones de Authorization: Bearer; inspeccione /var/log/asterisk/ y archivos de sistema en busca de órdenes inusuales ejecutadas por el usuario asterisk y de nuevos ficheros o cronjobs; corrobore la integridad de binarios y configuraciones críticas; y, si se detecta actividad sospechosa, considere la posibilidad de reconstruir el host afectado desde una imagen conocida limpia y restaurar configuraciones desde backups verificados.
Para detección y monitoreo concretes sugiero buscar patrones en logs: intentos de acceso a /pbxapi/manager/originate, presencia de tokens bearer en cabeceras HTTP procedentes de orígenes no autorizados, y comandos del sistema ejecutados por procesos hijos de Asterisk. Integre esas búsquedas en sus reglas de IDS/IPS y en su SIEM para alertas tempranas.
Medidas de mitigación a medio plazo: asegure que las claves JWT no estén codificadas en código fuente; favorézcase el almacenamiento seguro en ficheros de configuración con permisos restringidos o en módulos de gestión de secretos. Aplique principios de menor privilegio: reduzca los permisos del usuario asterisk tanto como sea posible; segmente la red para que las interfaces de gestión de PBX solo sean accesibles desde subredes administrativas; implemente autenticación fuerte para interfaces administrativas y auditoría obligatoria de cambios críticos.

Si gestiona proveedores o clientes con PBX en la nube, exija pruebas de parcheo y verificación y cierre las APIs no usadas. Las copias de seguridad y pruebas de restauración deben formar parte del plan de respuesta, y ante indicios de compromiso actúe como si se hubieran obtenido persistencia y acceso lateral.
Para más información técnica y buenas prácticas sobre el manejo de JWT y su seguridad vea las recomendaciones de OWASP sobre JSON Web Tokens y las páginas oficiales del proyecto Issabel y Shadowserver: OWASP JWT Cheat Sheet, Issabel Project y Shadowserver Foundation. Estas fuentes ofrecen contexto adicional y orientaciones para ajustes operativos y detección.
En resumen: es una vulnerabilidad de explotación remota grave con parche publicado; la prioridad inmediata es actualizar, bloquear el acceso a la API afectada y buscar indicadores de compromiso en sus sistemas. Dado que la explotación activa ha sido observada, trate las instalaciones expuestas como de alto riesgo hasta que se confirme su limpieza y aislamiento.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...

Dinamarca confirma accesos no autorizados al CPR que afectaron a 8,8 millones de registros
El gobierno de Dinamarca confirmó que durante unos diez días en septiembre hubo accesos no autorizados a registros del Central Person Register (CPR), la base de datos nacional d...