Resumen de la vulnerabilidad
La vulnerabilidad CVE-2026-89026 en Issabel Framework, un software de comunicaciones unificadas de código abierto, ha sido descubierta y está siendo activamente explotada. Con una puntuación CVSS de 9.8, esta falla permite a atacantes remotos no autenticados ejecutar comandos del sistema operativo (OS) mediante el aprovechamiento de una clave de firma de JSON Web Token (JWT) incrustada en el código.
Detalles técnicos
Según VulnCheck, la vulnerabilidad radica en que Issabel Framework contiene una clave de firma HS256 JWT hard-coded en el archivo `pbxapi index.php`, la cual es idéntica en todas las instalaciones. Esto permite que atacantes remotos no autenticados forjen tokens válidos, facilitando así el acceso a la gestión de la aplicación. Utilizando un token falsificado, los atacantes pueden invocar el endpoint `/pbxapi/manager/originate` con el parámetro de aplicación del sistema, lo que permite a Asterisk ejecutar comandos OS arbitrarios como el usuario Asterisk.
Respuesta a la amenaza
Un parche para esta vulnerabilidad fue lanzado el 1 de agosto de 2026, el cual soluciona el problema reemplazando la clave JWT hard-coded por una almacenada en el archivo `/etc/issabel.conf`. A pesar de la disponibilidad de este parche, la Shadowserver Foundation observó las primeras actividades de explotación de CVE-2026-89026 el 9 de septiembre de 2026. Sin embargo, no se han revelado detalles sobre cómo se está abusando de esta vulnerabilidad en ataques reales, quiénes son los responsables ni la magnitud de estos esfuerzos.
Recomendaciones
Se aconseja a los usuarios del Issabel Framework que apliquen las últimas actualizaciones de seguridad para proteger sus sistemas de posibles ataques. La falta de acción podría dejar las instalaciones vulnerables a intrusiones maliciosas, que podrían comprometer la integridad y la seguridad de los datos.
La comunidad de ciberseguridad sigue monitorizando esta situación para proporcionar información adicional y recomendaciones a medida que se desarrolle la situación.