STu conmutador VoIP tiene la misma llave que todos los demás: Issabel bajo ataque
// syswork LOG · categoríaNoticiaslectura6 MIN

Tu conmutador VoIP tiene la misma llave que todos los demás: Issabel bajo ataque

Una llave de firma escrita dentro del código de Issabel permite a cualquiera falsificar credenciales y ejecutar comandos en el conmutador. El parche existe desde agosto y muchas centrales siguen sin aplicarlo.

Conmutador telefónico IP montado en el rack de comunicaciones de una oficina
Conmutador telefónico IP montado en el rack de comunicaciones de una oficina

Hay un tipo de servidor que casi ninguna empresa mediana mexicana incluye cuando hace su lista de "equipos que hay que parchar": el conmutador telefónico.

Está en el rack, lleva años funcionando, nadie lo toca porque funciona. Y esta semana se convirtió en la puerta de entrada de moda.

Qué pasó

El Issabel Framework —la plataforma libre de telefonía IP heredera de Elastix, muy extendida en México y en toda Latinoamérica— trae una vulnerabilidad catalogada como CVE-2026-89026.

VulnCheck la calificó como crítica, 9.3 en CVSS v4; otras fuentes la reportan con 9.8 en la escala v3.1. La diferencia es de metodología, no de gravedad: en ambas escalas está en el rango más alto.

La Shadowserver Foundation observó los primeros intentos de explotación real el 9 de septiembre de 2026.

El problema: una llave igual para todos

El componente pbxapi incluye una llave de firma JWT escrita directamente en el código fuente. No se genera al instalar, no es distinta en cada empresa: es la misma cadena en todas las instalaciones del planeta, y ya es pública.

Con esa llave, un atacante fabrica un token de acceso válido sin conocer ningún usuario ni contraseña. Después llama al endpoint que origina llamadas, le pasa el parámetro que ejecuta aplicaciones del sistema, y Asterisk ejecuta comandos del sistema operativo con sus propios privilegios.

Este es el mismo patrón que acaba de aparecer en el Access Rights Manager de SolarWinds: una credencial embebida en el producto, idéntica en todos los clientes. Funciona hasta que alguien lee el código, y a partir de ese momento protege exactamente a nadie. Cuando evalúes software de infraestructura, la pregunta que casi nadie hace en la demo es: ¿las llaves y certificados se generan en mi instalación o vienen en el instalador?

Por qué un conmutador es un blanco que vale la pena

No es "solo el teléfono". Un conmutador comprometido da tres cosas a la vez:

  1. Un servidor Linux dentro de tu red, con salida a internet y con permiso implícito para hablar con todo lo demás. Es un punto de partida ideal para moverse hacia el ERP o los servidores de archivos.
  2. Tráfico telefónico: desviar llamadas, grabarlas, o montar fraude telefónico internacional facturado a tu número. Eso último se cobra en pesos y llega en el recibo del mes siguiente.
  3. Un equipo al que nadie le mira los registros. Un atacante puede vivir ahí meses sin que se note.

Qué hacer esta semana

  1. Averigua si tienes Issabel y qué versión. Si la respuesta es "no sé, lo puso el proveedor en 2019", ese ya es el hallazgo principal.
  2. Actualiza el Issabel Framework. El parche está publicado desde el 1 de agosto de 2026 y sustituye la llave fija por una guardada en /etc/issabel.conf, distinta en cada instalación.
  3. Saca la interfaz de administración de internet. El conmutador necesita hablar con tu proveedor de troncales SIP; su panel web no necesita estar abierto al mundo.
  4. Revisa el consumo telefónico de las últimas tres semanas. Un pico de llamadas internacionales fuera de horario es la señal más barata de que ya pasó algo.
  5. Si estuvo publicado y sin parchar, asume compromiso. Rota las contraseñas de las extensiones y de las troncales, revisa las reglas de marcación y busca cuentas que nadie creó.

El patrón del mes, otra vez

Septiembre lleva una racha clara: ScreenConnect, Cisco Secure FMC, SonicWall SMA1000 y ahora el conmutador.

Ninguno es la computadora de un usuario. Todos son la capa de infraestructura que administra o conecta al resto, y todos comparten una característica: se instalan una vez y nadie vuelve a mirarlos.

La conclusión práctica no es técnica sino de inventario. Si tu empresa no tiene una lista de qué aparatos hay en el rack, quién los instaló, qué versión traen y quién es responsable de actualizarlos, cada uno de estos avisos te va a agarrar igual de desprevenido. Octubre, que es el mes de la ciberseguridad, es buen pretexto para armarla.

Telefonía e infraestructura

¿Cuándo fue la última vez que actualizaron tu conmutador?

Revisamos versión, exposición y parches de tu central telefónica y del resto del rack, y te entregamos el inventario que hoy no existe.

Pedir revisión

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#telefonía ip#vulnerabilidades#infraestructura

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Quién le da mantenimiento a tu conmutador?

Revisamos la versión de tu central telefónica, su exposición a internet y el estado de sus parches, y te decimos qué hay que hacer esta semana.

Ver infraestructura