VMTech
Обсудить проект

Атаки на Sangoma Switchvox используют критическую SQL-инъекцию

Атаки на Sangoma Switchvox используют критическую SQL-инъекцию

Злоумышленники эксплуатируют критическую уязвимость CVE-2026-9586 в корпоративной VoIP-платформе Sangoma Switchvox SMB Edition 8.3 (сборка 104997). Проблема получила оценку CVSS 9,3 и позволяет удалённо, без учётных данных, выполнять произвольный код от имени суперпользователя PostgreSQL. Sangoma устранила уязвимость в версии Switchvox 8.4.0.2, выпущенной 14 июля 2026 года.

Как работает уязвимость

Проблема находится в endpoint /pa, который обрабатывает XML-содержимое, начинающееся с тега <PolycomIPPhone>. Значение PhoneIP, контролируемое пользователем, напрямую добавляется в запросы к PostgreSQL без очистки и параметризации.

Одного специально сформированного запроса достаточно, чтобы неаутентифицированный атакующий выполнил произвольные SQL-команды в серверной базе данных. Описание CVE допускает не только операции с базой, но и удалённое выполнение кода на системе.

Security Risk Advisors Labs, независимо обнаружившая и сообщившая об ошибке в мае, продемонстрировала извлечение содержимого базы, изменение пользовательских записей и повышение привилегий до веб-администраторов Switchvox. Исследователи также получили возможность запустить код на сервере и открыть обратную оболочку на целевой машине.

Признаки активной эксплуатации

Horizon3.ai сообщила, что CVE-2026-9586 входила в число 12 отдельных уязвимостей Switchvox, переданных Sangoma в апреле. Платформа начала наблюдать действительные попытки эксплуатации в своих ловушках с 30 августа 2026 года.

После компрометации атакующие разворачивают reverse shell, затем запускают команды в кодировке Base64 для перечисления запущенных процессов. По оценке Horizon3.ai, в интернете доступно около 4 000 экземпляров Switchvox, причём большинство расположено в США.

SRA Labs отдельно указала на риск кражи ключа подписи cookie. Получив этот ключ, атакующий может подделывать аутентификационные данные для произвольных пользователей. Это расширяет последствия инцидента за пределы исходного SQL-доступа.

Что проверить администраторам

На устройствах с включённым SSH следы SQL-инъекционного полезного кода могут сохраняться в файле /var/log/switchvox/db-quirks.log. Horizon3.ai также привела индикатор компрометации: IP-адрес 176.65.148[.]184. Этот адрес отмечался в VirusTotal в связи со сканированием портов, подбором паролей и попытками эксплуатации.

Организациям следует безотлагательно перейти на Switchvox 8.4.0.2, проверить журналы и оценить необходимость внешней доступности системы. Для бизнеса практический вывод прост: публично доступная телефония должна рассматриваться как приоритетный актив для обновления и мониторинга, поскольку атака не требует действующей учётной записи.

#cybersecurity#vulnerability#voip#incidentresponse
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 02.09.2026
Instagram

Атаки на Sangoma Switchvox используют критическую SQL-инъекцию

Открыть публикацию в Instagram ↗