El monitoreo de inteligencia ha detectado la explotación activa de una vulnerabilidad crítica (CVE-2026-89026, con puntuación CVSSv4 de 9.3) que afecta al marco de trabajo de las centralitas telefónicas (PBX) Issabel. La Fundación Shadowserver identificó los primeros intentos de compromiso el 9 de septiembre de 2026. Este fallo permite a atacantes remotos no autenticados ejecutar comandos del sistema operativo en servidores vulnerables mediante la falsificación de tokens de autenticación. Dado que el ataque no requiere credenciales previas ni interacción del usuario, las implementaciones de Issabel expuestas a Internet se encuentran bajo un riesgo inminente de compromiso total y requieren remediación urgente.
Análisis Técnico y Vectores de Riesgo
La vulnerabilidad se origina por el uso de una clave criptográfica codificada en el código fuente (CWE-321). Específicamente, el framework Issabel incluyó una clave de firma compartida para tokens web JSON (JWT, algoritmo HS256) dentro del archivo pbxapi/index.php. Al estar la misma clave secreta incrustada en todas las instalaciones sin parchear, un adversario puede generar localmente un portador token (token de portador) falsificado que el servidor reconocerá como legítimo, evadiendo por completo el modelo de seguridad.
Una vez que el atacante forja un token válido, puede dirigir sus solicitudes maliciosas hacia el punto final de la API pbxapi/manager/originate. Este endpoint interactúa directamente con la funcionalidad de la Interfaz de Administración de Asterisk (AMI). A través de esta solicitud, el adversario puede invocar la aplicación System , lo que provoca que Asterisk ejecute comandos arbitrarios del sistema operativo heredando los privilegios de la cuenta de usuario de Asterisk.
Este nivel de acceso facilita acciones críticas, tales como:
- Descarga e instalación de malware o webshells .
- Establecimiento de persistencia en el servidor.
- Exfiltración de registros de llamadas y datos de configuración de la PBX.
- Manipulación de aviones de marcación (potencial fraude telefónico o interceptación).
- Uso del servidor como cabeza de playa para pivotar hacia la red interna de la organización.
Plan de Mitigación Operativa
- Actualización de seguridad: Actualizar inmediatamente el marco de trabajo de Issabel a una versión que incluya la confirmación (commit) b97dbaf0b71c1c36f841e672b664afbeb02773bd , verificando que el código en producción ya no contiene la clave de firma JWT vulnerable.
- Aislamiento Perimetral (Hardening): Restringir por completo el acceso público a la administración de la PBX y las interfaces API. Los puntos finales de pbxapiy los servicios de gestión de Asterisk jamás deben estar expuestos a Internet. La administración remota debe canalizarse exclusivamente a través de accesos VPN estrictos y listas de control de acceso (ACL).




