CVE-2026-89026
Issabel Framework Clave JWT Hard-coded RCE vía pbxapi/manager/originate
- Publicado
- 15 sept 2026
- Actualizado
- 17 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 16 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 43,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El Issabel Framework, el framework web que soporta el software Issabel PBX, antes del commit b97dbaf contiene una clave de firma JWT HS256 codificada de forma rígida en el archivo pbxapi index.php que es idéntica en todas las instalaciones, lo que permite a atacantes remotos no autenticados falsificar tokens bearer válidos. Los atacantes pueden usar el token falsificado para llamar al endpoint manager originate con el parámetro de la aplicación System, provocando que Asterisk ejecute comandos arbitrarios del sistema operativo como el usuario Asterisk. La evidencia de explotación fue observada por primera vez por la Shadowserver Foundation el 2026-09-09.
Fuentes
2PoC de exploit y escáner para CVE-2026-89026, que valida el bypass de autenticación de Issabel PBXAPI mediante JWT HS256 falsificados en objetivos únicos o listados.
PoC en Python que falsifica un JWT HS256 codificado de forma rígida para explotar CVE-2026-89026 en Issabel pbxapi, permitiendo la ejecución remota de comandos del sistema operativo sin autenticación a través del endpoint originate.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.