[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip":3,"prev-/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip":282,"next-/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip":259,"related-/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip":284,"author-Diego Herrera":303},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":235,"cta":236,"date":242,"dateModified":242,"description":243,"draft":244,"extension":245,"faq":246,"featured":244,"howto":259,"image":260,"imageAlt":261,"intent":262,"keywords":263,"meta":268,"navigation":269,"path":270,"publishedTime":271,"readingTime":272,"seo":273,"seoTitle":274,"stem":275,"tags":276,"__hash__":281},"blog/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip.md","Tu conmutador VoIP tiene la misma llave que todos los demás: Issabel bajo ataque","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":225},"minimark",[11,20,23,28,38,49,59,63,79,86,102,106,109,131,135,175,178,182,200,209,216],[12,13,14,15,19],"p",{},"Hay un tipo de servidor que casi ninguna empresa mediana mexicana incluye cuando hace su lista de \"equipos que hay que parchar\": ",[16,17,18],"strong",{},"el conmutador telefónico",".",[12,21,22],{},"Está en el rack, lleva años funcionando, nadie lo toca porque funciona. Y esta semana se convirtió en la puerta de entrada de moda.",[24,25,27],"h2",{"id":26},"qué-pasó","Qué pasó",[12,29,30,31,34,35,19],{},"El ",[16,32,33],{},"Issabel Framework"," —la plataforma libre de telefonía IP heredera de Elastix, muy extendida en México y en toda Latinoamérica— trae una vulnerabilidad catalogada como ",[16,36,37],{},"CVE-2026-89026",[12,39,40,41,44,45,48],{},"VulnCheck la calificó como ",[16,42,43],{},"crítica, 9.3 en CVSS v4","; otras fuentes la reportan con ",[16,46,47],{},"9.8 en la escala v3.1",". La diferencia es de metodología, no de gravedad: en ambas escalas está en el rango más alto.",[12,50,51,52,55,56,19],{},"La ",[16,53,54],{},"Shadowserver Foundation"," observó los ",[16,57,58],{},"primeros intentos de explotación real el 9 de septiembre de 2026",[24,60,62],{"id":61},"el-problema-una-llave-igual-para-todos","El problema: una llave igual para todos",[12,64,65,66,70,71,74,75,78],{},"El componente ",[67,68,69],"code",{},"pbxapi"," incluye una ",[16,72,73],{},"llave de firma JWT escrita directamente en el código fuente",". No se genera al instalar, no es distinta en cada empresa: ",[16,76,77],{},"es la misma cadena en todas las instalaciones del planeta",", y ya es pública.",[12,80,81,82,85],{},"Con esa llave, un atacante fabrica un token de acceso válido sin conocer ningún usuario ni contraseña. Después llama al endpoint que origina llamadas, le pasa el parámetro que ejecuta aplicaciones del sistema, y ",[16,83,84],{},"Asterisk ejecuta comandos del sistema operativo"," con sus propios privilegios.",[87,88,91],"callout",{"icon":89,"title":90},"i-lucide-key-round","'Secreto' que viene en el paquete no es secreto",[12,92,93,94,97,98],{},"Este es el mismo patrón que acaba de aparecer en el Access Rights Manager de SolarWinds: ",[16,95,96],{},"una credencial embebida en el producto, idéntica en todos los clientes",". Funciona hasta que alguien lee el código, y a partir de ese momento protege exactamente a nadie. Cuando evalúes software de infraestructura, la pregunta que casi nadie hace en la demo es: ",[99,100,101],"em",{},"¿las llaves y certificados se generan en mi instalación o vienen en el instalador?",[24,103,105],{"id":104},"por-qué-un-conmutador-es-un-blanco-que-vale-la-pena","Por qué un conmutador es un blanco que vale la pena",[12,107,108],{},"No es \"solo el teléfono\". Un conmutador comprometido da tres cosas a la vez:",[110,111,112,119,125],"ol",{},[113,114,115,118],"li",{},[16,116,117],{},"Un servidor Linux dentro de tu red",", con salida a internet y con permiso implícito para hablar con todo lo demás. Es un punto de partida ideal para moverse hacia el ERP o los servidores de archivos.",[113,120,121,124],{},[16,122,123],{},"Tráfico telefónico",": desviar llamadas, grabarlas, o montar fraude telefónico internacional facturado a tu número. Eso último se cobra en pesos y llega en el recibo del mes siguiente.",[113,126,127,130],{},[16,128,129],{},"Un equipo al que nadie le mira los registros."," Un atacante puede vivir ahí meses sin que se note.",[24,132,134],{"id":133},"qué-hacer-esta-semana","Qué hacer esta semana",[110,136,137,143,157,163,169],{},[113,138,139,142],{},[16,140,141],{},"Averigua si tienes Issabel y qué versión."," Si la respuesta es \"no sé, lo puso el proveedor en 2019\", ese ya es el hallazgo principal.",[113,144,145,148,149,152,153,156],{},[16,146,147],{},"Actualiza el Issabel Framework."," El parche está publicado desde el ",[16,150,151],{},"1 de agosto de 2026"," y sustituye la llave fija por una guardada en ",[67,154,155],{},"/etc/issabel.conf",", distinta en cada instalación.",[113,158,159,162],{},[16,160,161],{},"Saca la interfaz de administración de internet."," El conmutador necesita hablar con tu proveedor de troncales SIP; su panel web no necesita estar abierto al mundo.",[113,164,165,168],{},[16,166,167],{},"Revisa el consumo telefónico de las últimas tres semanas."," Un pico de llamadas internacionales fuera de horario es la señal más barata de que ya pasó algo.",[113,170,171,174],{},[16,172,173],{},"Si estuvo publicado y sin parchar, asume compromiso."," Rota las contraseñas de las extensiones y de las troncales, revisa las reglas de marcación y busca cuentas que nadie creó.",[176,177],"ad-banner",{},[24,179,181],{"id":180},"el-patrón-del-mes-otra-vez","El patrón del mes, otra vez",[12,183,184,185,190,191,190,195,199],{},"Septiembre lleva una racha clara: ",[186,187,189],"a",{"href":188},"/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto","ScreenConnect",", ",[186,192,194],{"href":193},"/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin","Cisco Secure FMC",[186,196,198],{"href":197},"/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto","SonicWall SMA1000"," y ahora el conmutador.",[12,201,202,205,206,19],{},[16,203,204],{},"Ninguno es la computadora de un usuario."," Todos son la capa de infraestructura que administra o conecta al resto, y todos comparten una característica: ",[16,207,208],{},"se instalan una vez y nadie vuelve a mirarlos",[12,210,211,212,19],{},"La conclusión práctica no es técnica sino de inventario. Si tu empresa no tiene una lista de qué aparatos hay en el rack, quién los instaló, qué versión traen y quién es responsable de actualizarlos, cada uno de estos avisos te va a agarrar igual de desprevenido. Octubre, que es el mes de la ciberseguridad, ",[186,213,215],{"href":214},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","es buen pretexto para armarla",[217,218],"call-to-action",{"description":219,"eyebrow":220,"icon":221,"label":222,"title":223,"to":224},"Revisamos versión, exposición y parches de tu central telefónica y del resto del rack, y te entregamos el inventario que hoy no existe.","Telefonía e infraestructura","i-lucide-server-cog","Pedir revisión","¿Cuándo fue la última vez que actualizaron tu conmutador?","/contacto",{"title":226,"searchDepth":227,"depth":228,"links":229},"",2,3,[230,231,232,233,234],{"id":26,"depth":227,"text":27},{"id":61,"depth":227,"text":62},{"id":104,"depth":227,"text":105},{"id":133,"depth":227,"text":134},{"id":180,"depth":227,"text":181},"noticias",{"title":237,"description":238,"label":239,"to":240,"icon":241},"¿Quién le da mantenimiento a tu conmutador?","Revisamos la versión de tu central telefónica, su exposición a internet y el estado de sus parches, y te decimos qué hay que hacer esta semana.","Ver infraestructura","/servicios/infraestructura","i-lucide-phone","2026-09-30","Una llave de firma escrita dentro del código de Issabel permite a cualquiera falsificar credenciales y ejecutar comandos en el conmutador. El parche existe desde agosto y muchas centrales siguen sin aplicarlo.",false,"md",[247,250,253,256],{"question":248,"answer":249},"¿Qué es exactamente lo que falla en Issabel?","El componente pbxapi del Issabel Framework trae una llave de firma JWT escrita directamente en el código fuente, y esa llave es idéntica en todas las instalaciones del mundo. Cualquiera que la conozca —y ya es pública— puede fabricar un token de acceso válido para tu conmutador sin tener usuario ni contraseña. Con ese token se puede llamar al endpoint que origina llamadas y pedirle a Asterisk que ejecute comandos del sistema operativo.",{"question":251,"answer":252},"¿Qué tan grave es y desde cuándo se está explotando?","VulnCheck la calificó como crítica con 9.3 en CVSS v4; otras fuentes la reportan con 9.8 en la escala v3.1. La Shadowserver Foundation observó los primeros intentos de explotación real el 9 de septiembre de 2026. No requiere autenticación previa, así que basta con que el conmutador esté publicado a internet.",{"question":254,"answer":255},"¿Cómo sé si mi conmutador está afectado?","Aplica a instalaciones del Issabel Framework anteriores al commit que corrigió el problema, publicado el 1 de agosto de 2026. Si tu central corre Issabel y nadie la ha actualizado desde julio, asume que está afectada. Vale lo mismo para equipos heredados de Elastix que nunca se migraron: si nadie les da mantenimiento, tampoco reciben este parche.",{"question":257,"answer":258},"¿Y si mi conmutador no está expuesto a internet?","Baja mucho el riesgo, pero no lo elimina. Un atacante que ya esté dentro de la red —por un equipo infectado o una VPN comprometida— tiene el mismo camino libre. Además, muchas centrales que 'no están expuestas' sí tienen abierto el puerto de administración web para que el proveedor entre a dar soporte. Eso cuenta como exposición.",null,"/images/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip.jpg","Conmutador telefónico IP montado en el rack de comunicaciones de una oficina","informational",[264,265,266,267],"cve-2026-89026","issabel pbx vulnerabilidad","conmutador voip seguridad","asterisk pbx hackeado",{},true,"/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip","2026-09-30T08:15:00-06:00",6,{"title":5,"description":243},"Issabel PBX CVE-2026-89026: explotada en México","blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip",[277,278,279,280],"ciberseguridad","telefonía ip","vulnerabilidades","infraestructura","c7ecCYGiakNsoKyP727veiJFA0Jatxgtm4Iejc52sUI",{"path":197,"title":283},"Otro diez sobre diez en el portal de acceso remoto: SonicWall SMA1000 bajo explotación",[285,292,298],{"path":286,"title":287,"description":288,"date":242,"category":235,"image":289,"imageAlt":290,"readingTime":291},"/blog/noticias/gemini-acceso-sistemas-tres-empresas-reales","Google confirma que Gemini entró sin permiso a los sistemas de tres empresas reales","Un ejercicio de seguridad mal aislado dejó a Gemini conectado a internet y el modelo entró a tres empresas que creía parte de la prueba. Entró adivinando contraseñas y con credenciales encontradas en repositorios públicos.","/images/blog/noticias/gemini-acceso-sistemas-tres-empresas-reales.jpg","Pantalla de servidor mostrando accesos remotos mientras un agente automatizado ejecuta comandos",7,{"path":293,"title":294,"description":295,"date":242,"category":235,"image":296,"imageAlt":297,"readingTime":272},"/blog/noticias/acer-precios-pcs-suben-2027","Acer avisa: las computadoras suben hasta 20% y no bajan antes de mediados de 2027","El presidente de Acer calcula alzas de 5% a 20% en el último trimestre de 2026 y un pico a mediados de 2027 por la escasez de memoria. Qué significa para tu presupuesto de TI y qué conviene comprar ahora.","/images/blog/noticias/acer-precios-pcs-suben-2027.jpg","Laptops empresariales nuevas alineadas sobre una mesa de oficina",{"path":197,"title":283,"description":299,"date":300,"category":235,"image":301,"imageAlt":302,"readingTime":272},"SonicWall confirmó explotación de dos fallas en sus equipos SMA1000: una SSRF con CVSS 10.0 y una inyección de comandos, encadenables para ejecución remota sin credenciales. Qué revisar.","2026-09-29","/images/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto.jpg","Equipo de acceso remoto instalado en el rack de comunicaciones de una empresa",{"id":304,"avatar":259,"bio":305,"entityType":306,"expertise":307,"extension":308,"meta":309,"name":6,"role":310,"slug":311,"social":259,"stem":312,"url":7,"__hash__":313},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]