Ejecución remota de comandos sin autenticación en Issabel Framework

Se ha identificado una vulnerabilidad crítica en Issabel Framework, plataforma de comunicaciones unificadas basada en Asterisk ampliamente utilizada como central telefónica IP en entornos empresariales. La falla, registrada como CVE-2026-89026, reside en el componente pbxapi y permite que un atacante remoto sin credenciales válidas ejecute comandos arbitrarios del sistema operativo sobre el servidor afectado.

El origen del problema es una clave criptográfica de firma JWT (HS256) embebida en el código fuente del archivo pbxapi/index.php, idéntica en todas las instalaciones afectadas. Al ser un valor conocido y compartido, cualquier atacante puede generar un token bearer que el servidor acepta como legítimo. Con dicho token es posible invocar el endpoint /pbxapi/manager/originate, que interactúa con la Asterisk Manager Interface, y utilizar la aplicación System para que Asterisk ejecute comandos del sistema operativo con los privilegios del usuario asterisk.

CVE y severidad

CampoValor
IdentificadorCVE-2026-89026
CVSS v3.19.8 — Crítica
Vector CVSS v3.1CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v4.09.3 — Crítica
CWECWE-321 — Uso de clave criptográfica embebida (Use of Hard-coded Cryptographic Key)
Vector de accesoRed, sin autenticación ni interacción del usuario
Estado de explotaciónExplotada activamente desde el 09/09/2026 (Shadowserver Foundation)

Productos afectados

FabricanteProductoComponenteVersiones afectadasPlataforma
Issabel FoundationIssabel Frameworkpbxapi/index.phpToda instalación cuyo archivo pbxapi/index.php conserve la clave JWT embebida, es decir, la no actualizada desde el 1 de agosto de 2026 (commit b97dbaf0b71c1c36f841e672b664afbeb02773bd)Linux

Se recomienda considerar dentro del alcance las instalaciones heredadas de Elastix migradas a Issabel, así como cualquier despliegue de central telefónica IP que exponga el módulo pbxapi.

Solución

El fabricante corrigió la vulnerabilidad el 1 de agosto de 2026 mediante el commit b97dbaf0b71c1c36f841e672b664afbeb02773bd, que elimina la clave embebida y la reemplaza por una clave almacenada en el archivo de configuración /etc/issabel.conf, única para cada instalación.

Se debe actualizar Issabel Framework a una versión que incorpore dicho commit. Tras la actualización corresponde verificar que el archivo /etc/issabel.conf contenga una clave propia y que ésta no coincida con la de ninguna otra instalación.

Recomendaciones

  1. Actualizar de forma prioritaria todas las centrales Issabel a una versión que incluya la corrección. Dada la explotación activa y la ausencia de requisitos de autenticación, esta actualización debe tratarse como urgente.
  2. Verificar si la instalación es vulnerable. La presencia de la clave embebida puede comprobarse directamente sobre el servidor:

Workarounds

En caso de no poder aplicar la actualización de forma inmediata, se recomienda adoptar las siguientes medidas temporales:

  • Restringir el acceso a la interfaz de administración web mediante firewall, permitiendo únicamente direcciones de origen autorizadas. Ninguna central telefónica debería exponer su panel de administración directamente a Internet.
  • Bloquear el acceso externo a la ruta /pbxapi/ en el servidor web o en el balanceador, permitiéndola solo desde redes internas de gestión.
  • Publicar el acceso administrativo exclusivamente a través de VPN, separándolo del plano de señalización de voz.
  • Segmentar el servidor de telefonía del resto de la red corporativa, limitando su capacidad de conexión saliente a los destinos estrictamente necesarios.
  • Habilitar el registro detallado de accesos web y su envío a una plataforma de correlación, de modo que existan evidencias en caso de intento de explotación.

Referencias