Киберпрестъпници активно атакуват публично достъпни в интернет инстанции на Sangoma Switchvox чрез наскоро коригирана уязвимост за SQL инжекция (CVE-2026-9586). Организациите, използващи тази система, трябва незабавно да проверят за признаци на компрометиране.

Switchvox е базирана на VoIP платформа за обединени комуникации, изградена върху двигателя с отворен код Asterisk и предназначена за малки и средни предприятия. Тя може да бъде внедрена на място (on-premises), в облака или върху виртуализирана инфраструктура.

Уязвимостта CVE-2026-9586, открита в Sangoma Switchvox SMB Edition 8.3, позволява на атакуващите да изпратят специално модифицирана HTTP POST заявка към крайна точка, която не изисква автентикация, и по този начин да изпълняват произволни SQL заявки към фоновата база данни PostgreSQL.

Уязвимостта е намерена през април 2026 г. от изследователи от Horizon3 и (независимо от тях, малко по-късно) от Security Risk Advisors. И двете компании са съобщили за нея и за други открити недостатъци на Sangoma. Уязвимостта CVE-2026-9586 е отстранена във версия 8.4.0.2 на Switchvox, пусната на 14 юли 2026 г.

През май 2026 г. – преди Sangoma да пусне корекциите за сигурност – Horizon3 разположи интернет примамки (honeypots), имитиращи системи със Switchvox, в координация с компанията за разузнаване на заплахи Defused Cyber, за да следи за евентуални опити за експлоатация.

На 30 август примамките започнаха да регистрират опити за атака чрез CVE-2026-9586.

Опитите са произлезли от един IP адрес. Атакуващият внедрява зловреден код за обратен достъп (reverse shell) върху компрометираните системи, след което изпълнява команди за изброяване на работещите процеси.

Индикаторите за компрометиране (IoCs), описани от изследователя Зак Ханли от Horizon3, включват конкретни лог записи и IP адреса на атакуващите (176.65.148.184).

„Предвид бързата последователност от опити за експлоатация на множество примамки от един и същ изходен IP адрес, вярваме, че е изключително вероятно повечето инстанции на Switchvox, изложени в интернет, да бъдат или вече да са били обект на атака“, предупреждава той.

„Към момента Shodan показва, че в интернет има приблизително 4000 устройства, като повечето от тях се намират в Съединените щати.“

Потребителите на Switchvox, които не могат да обновят своята инстанция до коригирана версия, трябва да ограничат мрежовия достъп до интерфейсите на Switchvox и крайната точка /pa.