Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica de Issabel PBX explotada activamente


Se ha detectado una vulnerabilidad crítica en el Framework de Issabel (CVE-2026-89026) que está siendo explotada activamente. Este fallo permite que atacantes remotos no autenticados ejecuten comandos del sistema operativo en servidores PBX vulnerables mediante la falsificación de tokens de autenticación. El problema ha sido calificado como crítico, con una puntuación CVSS v4 de 9.3.



Una vulnerabilidad crítica en el Issabel Framework, que da soporte a los despliegues de Issabel PBX, está siendo explotada activamente. El fallo, rastreado como CVE-2026-89026, permite que atacantes remotos no autenticados ejecuten comandos del sistema operativo en servidores PBX vulnerables mediante la falsificación de tokens de autenticación.

VulnCheck calificó el problema como crítico con una puntuación CVSS v4 de 9.3. La vulnerabilidad afecta a las versiones de Issabel Framework anteriores al commit b97dbaf0b71c1c36f841e672b664afbeb02773bd.

La Shadowserver Foundation observó la primera actividad de explotación el 9 de septiembre de 2026, por lo que aplicar parches rápidamente es crítico para las organizaciones que ejecuten sistemas Issabel PBX expuestos a internet.

La vulnerabilidad existe porque el Issabel Framework incluía una clave de firma de JSON Web Token HS256 predefinida (hard-coded) en el archivo pbxapi/index.php.

Debido a que la misma clave secreta estaba presente en todas las instalaciones afectadas, un atacante podría generar un token portador que parezca legítimo para un servidor Issabel vulnerable. Los JWT se utilizan comúnmente para verificar que una solicitud fue autorizada. En este caso, la clave de firma compartida rompe ese modelo de seguridad.

Un atacante no necesita una cuenta de Issabel válida, contraseña ni acceso previo al entorno PBX. En su lugar, puede crear un token falsificado y enviar solicitudes a puntos de acceso API expuestos.

Vulnerabilidad de Issabel PBX Explotada

El problema se categoriza como CWE-321, Uso de Clave Criptográfica Predefinida. Los secretos predefinidos son especialmente peligrosos en productos desplegados por múltiples organizaciones, ya que revelar una sola clave embebida puede poner en riesgo cada despliegue no parcheado.

Después de generar un token portador con apariencia válida, un atacante puede dirigirse al punto de acceso pbxapi/manager/originate. Este punto de acceso interactúa con la funcionalidad de la Interfaz del Administrador de Asterisk utilizada por la plataforma PBX.

Se informa que el atacante puede invocar la aplicación System a través de la solicitud de originación. Esa acción provoca que Asterisk ejecute comandos arbitrarios del sistema operativo bajo los permisos de la cuenta de usuario de Asterisk.

Este acceso podría permitir que un atacante descargue malware, establezca persistencia, robe registros de llamadas o datos de configuración del PBX, altere planes de marcado, haga mal uso de los recursos de telefonía o se mueva más profundamente en la red de tu organización.

El impacto exacto depende de los privilegios asignados a la cuenta de servicio de Asterisk y la configuración del servidor circundante.

Debido a que el ataque puede realizarse remotamente sin autenticación y no requiere interacción del usuario, los despliegues de Issabel orientados a internet enfrentan la mayor exposición inmediata.

Si eres administrador de Issabel, debes actualizar el Issabel Framework a una versión que contenga la corrección de seguridad asociada al commit b97dbaf0b71c1c36f841e672b664afbeb02773bd.

Debes confirmar que tu instalación ya no contenga la clave de firma JWT compartida vulnerable y que el código del framework parcheado esté desplegado en el entorno PBX en vivo.

Tus equipos de seguridad también deberían restringir el acceso a la administración del PBX y a las interfaces API. Los puntos de acceso pbxapi y los servicios de gestión de Asterisk no deberían ser accesibles ampliamente desde la internet pública.

Cuando la administración remota sea necesaria, debes utilizar acceso VPN, listas blancas de IP, autenticación fuerte y segmentación de red. VulnCheck también ha añadido la vulnerabilidad a su base de datos de Vulnerabilidades Explotadas Conocidas, subrayando la necesidad de que priorices la remediación.

Debes revisar los registros del servidor web, Issabel, Asterisk y los puntos finales en busca de actividad sospechosa de tokens portadores, solicitudes de originación inusuales, ejecución de la aplicación System, comandos de shell inesperados o conexiones salientes desde el servidor PBX.

Trata cualquier evidencia de compromiso como un incidente que requiera la rotación de credenciales, una revisión forense y la reconstrucción de los sistemas afectados donde sea necesario.


Fuentes:
https://cybersecuritynews.com/issabel-pbx-command-execution-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.