Los atacantes aprovechan una vulnerabilidad del marco Issabel que permite la ejecución de comandos del sistema operativo sin autenticación
Una falla grave de seguridad que afecta a Issabel Framework, una plataforma web para software PBX de comunicaciones unificadas de código abierto, está siendo aprovechada activamente por atacantes. El fallo, identificado como CVE-2026-89026 con puntuaciones altas en las escalas CVSS, permite que un agresor remoto sin autenticación ejecute órdenes arbitrarias en el sistema operativo mediante el uso de una clave de firma JWT incrustada de forma rígida.
De acuerdo con la información disponible, el archivo index.php del componente pbxapi incluye una clave de firma HS256 JWT idéntica en todas las implementaciones, lo que posibilita la falsificación de tokens de autenticación válidos. Mediante el uso de estas credenciales falsas, los atacantes logran invocar un punto final específico con un parámetro del sistema que fuerza a Asterisk a ejecutar comandos arbitrarios bajo el perfil de usuario de Asterisk.
Como medida correctiva, se liberó un parche que soluciona la vulnerabilidad al sustituir la clave JWT fija por una almacenada en un archivo de configuración del sistema. Aunque una fundación de ciberseguridad detectó los primeros casos de explotación real, hasta el momento no se cuenta con información sobre los autores, la magnitud de las acciones maliciosas ni los métodos específicos utilizados en los ataques, por lo que se recomienda a los usuarios actualizar la plataforma con los arreglos más recientes.
Resumen generado con IA (Gemini) a partir del artículo original. No es una cita textual — consultá la fuente para el texto exacto.