Киберпрестъпници се възползват от сериозна уязвимост в сигурността на корпоративната VoIP платформа Sangoma Switchvox, която би могла да позволи неавтентикирано отдалечено изпълнение на код.
Въпросната уязвимост е CVE-2026-9586 (CVSS оценка: 9.3) – критична уязвимост от тип SQL инжекция без нужда от автентификация в Sangoma Switchvox SMB Edition 8.3 (104997). Тя позволява на атакуващите отдалечено да изпълняват произволен код като суперпотребител на PostgreSQL без да разполагат с пароли или идентификационни данни. Sangoma пусна корекции за сигурност за този проблем във версия Switchvox 8.4.0.2 на 14 юли 2026 г.
„Уязвимост от тип SQL инжекция без автентификация съществува в Sangoma Switchvox SMB Edition 8.3 (104997). Крайната точка /pa обработва XML съдържание, започващо с <PolycomIPPhone>, и директно конкатенира контролираната от потребителя стойност PhoneIP в PostgreSQL заявки без санитаризиране или параметризиране“, се посочва в описанието на уязвимостта в CVE.org.
„Неавтентикиран отдалечен атакуващ може да изпълни произволни SQL оператори към базата данни PostgreSQL чрез една-единствена специално конфигурирана заявка, включително операции с база данни и отдалечено изпълнение на код.“
От Horizon3.ai заявиха, че CVE-2026-9586 е сред 12-те различни уязвимости в Switchvox, за които е докладвано на Sangoma през април 2026 г., и че от 30 август 2026 г. вече се наблюдават реални опити за нейното експлоатиране. Около 4000 инстанции са достъпни през интернет, повечето от които са разположени в САЩ.
Същата уязвимост бе независимо открита и докладвана от Security Risk Advisors (SRA) Labs през май.
„Като неавтентикиран атакуващ успяхме да извършим произволни операции в базата данни, включително извличане на съдържанието ѝ, промяна на потребителски записи и ескалация на привилегии до уеб администратори на Switchvox“, съобщават от SRA Labs. „Също така успешно изпълнихме произволен код на сървъра, задействайки reverse shell на целевата машина.“
В един от примерите, подчертани от SRA Labs, успешното експлоатиране на CVE-2026-9586 прави възможно извличането на ключа за подписване на бисквитки към външен сървър, което позволява на автора на заплахата да фалшифицира данни за автентификация на произволни потребители.
Опитите за атака срещу техни примамки (honeypots) включват внедряване на reverse shell върху компрометираните системи, последвано от стартиране на Base64-кодирани команди за изброяване на работещите процеси. Автономната платформа за тестове за проникване сподели следните индикатори за компрометиране (IoC):
- На устройства с активиран SSH достъп доказателства за използвания зловреден код (SQL injection payload) могат да бъдат намерени във файла
/var/log/switchvox/db-quirks.log - IP адрес на атакуващия:
176.65.148[.]184
Заслужава да се отбележи, че този IP адрес вече е маркиран в VirusTotal поради извършване на сканиране на портове, атаки с груба сила (brute-force) и опити за експлоатация.
„Предвид бързата последователност от опити за експлоатация през множество honeypot системи от един и същ изходен IP адрес, вярваме, че е много вероятно повечето интернет-достъпни Switchvox среди да са били или вече да са обект на атака“, каза изследователят по сигурността Зак Ханли.