
Se ha identificado una vulnerabilidad crítica en Issabel Framework, plataforma de comunicaciones unificadas basada en Asterisk ampliamente utilizada como central telefónica IP en entornos empresariales. La falla, registrada como CVE-2026-89026, reside en el componente pbxapi y permite que un atacante remoto sin credenciales válidas ejecute comandos arbitrarios del sistema operativo sobre el servidor afectado.
El origen del problema es una clave criptográfica de firma JWT (HS256) embebida en el código fuente del archivo pbxapi/index.php, idéntica en todas las instalaciones afectadas. Al ser un valor conocido y compartido, cualquier atacante puede generar un token bearer que el servidor acepta como legítimo. Con dicho token es posible invocar el endpoint /pbxapi/manager/originate, que interactúa con la Asterisk Manager Interface, y utilizar la aplicación System para que Asterisk ejecute comandos del sistema operativo con los privilegios del usuario asterisk.
CVE y severidad
| Campo | Valor |
|---|---|
| Identificador | CVE-2026-89026 |
| CVSS v3.1 | 9.8 — Crítica |
| Vector CVSS v3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CVSS v4.0 | 9.3 — Crítica |
| CWE | CWE-321 — Uso de clave criptográfica embebida (Use of Hard-coded Cryptographic Key) |
| Vector de acceso | Red, sin autenticación ni interacción del usuario |
| Estado de explotación | Explotada activamente desde el 09/09/2026 (Shadowserver Foundation) |
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas | Plataforma |
|---|---|---|---|---|
| Issabel Foundation | Issabel Framework | pbxapi/index.php | Toda instalación cuyo archivo pbxapi/index.php conserve la clave JWT embebida, es decir, la no actualizada desde el 1 de agosto de 2026 (commit b97dbaf0b71c1c36f841e672b664afbeb02773bd) | Linux |
Se recomienda considerar dentro del alcance las instalaciones heredadas de Elastix migradas a Issabel, así como cualquier despliegue de central telefónica IP que exponga el módulo pbxapi.
Solución
El fabricante corrigió la vulnerabilidad el 1 de agosto de 2026 mediante el commit b97dbaf0b71c1c36f841e672b664afbeb02773bd, que elimina la clave embebida y la reemplaza por una clave almacenada en el archivo de configuración /etc/issabel.conf, única para cada instalación.
Se debe actualizar Issabel Framework a una versión que incorpore dicho commit. Tras la actualización corresponde verificar que el archivo /etc/issabel.conf contenga una clave propia y que ésta no coincida con la de ninguna otra instalación.
Recomendaciones
- Actualizar de forma prioritaria todas las centrales Issabel a una versión que incluya la corrección. Dada la explotación activa y la ausencia de requisitos de autenticación, esta actualización debe tratarse como urgente.
- Verificar si la instalación es vulnerable. La presencia de la clave embebida puede comprobarse directamente sobre el servidor:
Workarounds
En caso de no poder aplicar la actualización de forma inmediata, se recomienda adoptar las siguientes medidas temporales:
- Restringir el acceso a la interfaz de administración web mediante firewall, permitiendo únicamente direcciones de origen autorizadas. Ninguna central telefónica debería exponer su panel de administración directamente a Internet.
- Bloquear el acceso externo a la ruta
/pbxapi/en el servidor web o en el balanceador, permitiéndola solo desde redes internas de gestión. - Publicar el acceso administrativo exclusivamente a través de VPN, separándolo del plano de señalización de voz.
- Segmentar el servidor de telefonía del resto de la red corporativa, limitando su capacidad de conexión saliente a los destinos estrictamente necesarios.
- Habilitar el registro detallado de accesos web y su envío a una plataforma de correlación, de modo que existan evidencias en caso de intento de explotación.
Referencias
- The Hacker News — Attackers Exploit Issabel Framework Flaw Enabling Unauthenticated OS Command Execution
- SecurityOnline — Issabel PBX Vulnerability CVE-2026-89026 Exploited in the Wild
- Cybersecurity News — Critical Issabel PBX Command Execution Vulnerability Exploited in the Wild
- CyberPress — Issabel PBX JWT Key Flaw Enables Unauthenticated Remote Code Execution
- Shadowserver Foundation
- NVD — CVE-2026-89026
