Критична уязвимост в Sangoma Switchvox се експлоатира активно от атаки, засягайки корпоративната VoIP платформа, използвана за управление на бизнес телефонни системи, гласова поща, пренасочване на повиквания, мониторинг и анализи.
Проблемът, проследяван като CVE-2026-9586, позволява на неавтентикирани атакуващи да изпълняват команди отдалечено върху уязвими системи без необходимост от валидни данни за достъп.
Изследователи от Horizon3.ai наблюдават валидни опити за експлоатация срещу изложени в интернет устройства Switchvox на 30 август 2026 г., при които киберпрестъпниците се опитват да внедрят reverse shell за отдалечен достъп през командния ред до компрометирани VoIP сървъри.
CVE-2026-9586 представлява SQL инжекция без необходимост от автентикация, засягаща Sangoma Switchvox SMB Edition 8.3, версия 104997 и по-ранни издания. Уязвимостта има CVSS оценка за сериозност 9.3 и може да доведе до отдалечено изпълнение на код.
Уязвимият компонент е неавтентикирана HTTP крайна точка /pa, която обработва XML съобщения за поддържани IP телефони. Тези съобщения могат да се използват за уведомяване на телефонните системи за събития като входящи и изходящи обаждания.
Изследователите от Horizon3 установиха, че Switchvox извлича стойността PhoneIP от XML заявка и я добавя директно към заявка към база данни PostgreSQL.
Приложението не санира и не параметризира правилно входните данни от потребителя. Това позволява на отдалечен атакуващ да инжектира зловредни SQL команди чрез специално форматирана заявка.
Тъй като заявката към базата данни се изпълнява с разширени права в PostgreSQL, злонамереният субект може да изпълнява команди от операционната система на сървъра Switchvox.
Това би му позволило достъп до съдържанието на базата данни, промяна на потребителски данни, създаване или повишаване на администраторски профили, кражба на данни за автентикация и установяване на траен отдалечен достъп.
Horizon3 и Defused Cyber внедриха публично достъпни капани (honeypots) за мониторинг на опити за експлоатация. На 30 август изследователите откриха атаки от IP адрес 176.65.148.184 през множество капани в бърза последователност.
Наблюдаваната активност включва опит за стартиране на reverse shell с помощта на Netcat. Впоследствие атакуващите използват кодирана с Base64 команда за събиране на информация за активните процеси, работещи на уязвимото устройство Switchvox.
Резултатите са подготвени за предаване към контролиран от атакуващия сървър, което показва, че киберпрестъпниците са извършвали разузнаване след успешно придобиване на достъп.
От Horizon3 предупреждават, че скоростта и мащабът на опитите показват, че изложените в интернет системи Switchvox най-вероятно се сканират и атакуват масово. Изследователите са идентифицирали приблизително 4 000 устройства Switchvox, достъпни онлайн, повечето от които са базирани в САЩ.
Horizon3 докладва 12 уязвимости в Switchvox на Sangoma през април 2026 г. Sangoma пусна версия Switchvox 8.4.0.2 на 14 юли 2026 г., която отстранява CVE-2026-9586 и други докладвани проблеми.
Организациите трябва незабавно да актуализират Switchvox до версия 8.4.0.2 или по-нова поддържана версия. Администраторите трябва също така да прегледат /var/log/switchvox/db-quirks.log за съмнителни SQL изрази, да разследват връзки, включващи IP адрес 176.65.148.184, и при възможност да ограничат достъпа до крайната точка /pa само до доверени телефонни мрежи.