VMTech
Razgovarajmo

Aktivni napadi na Switchvox iskorišćavaju kritičnu SQL injekciju

Aktivni napadi na Switchvox iskorišćavaju kritičnu SQL injekciju

Napadači aktivno iskorišćavaju ranjivost CVE-2026-9586 u platformi Sangoma Switchvox SMB Edition 8.3 (104997). Propust ima CVSS ocenu 9,3 i neautentifikovanom udaljenom napadaču omogućava izvršavanje proizvoljnog koda bez naloga, dok je Sangoma zakrpu objavio u izdanju Switchvox 8.4.0.2 od 14. jula 2026. godine.

Horizon3.ai beleži pokušaje zloupotrebe u realnim napadima od 30. avgusta 2026. godine. Na internetu je izloženo približno 4.000 Switchvox instanci, pri čemu se većina nalazi u SAD, što povećava važnost brzog utvrđivanja verzije i dostupnosti sistema.

Kako nastaje ranjivost

CVE-2026-9586 je SQL injekcija u krajnjoj tački /pa. Ona obrađuje XML sadržaj koji počinje oznakom <PolycomIPPhone>, a vrednost koju kontroliše korisnik u polju PhoneIP direktno se spaja sa PostgreSQL upitima, bez sanitizacije i parametrizacije.

Jedan posebno oblikovan zahtev zato može da izvršava proizvoljne SQL naredbe nad pozadinskom PostgreSQL bazom. Opis ranjivosti navodi da posledice obuhvataju operacije nad bazom i udaljeno izvršavanje koda, pri čemu se kod izvršava sa privilegijama PostgreSQL superkorisnika.

Security Risk Advisors Labs, koji je propust nezavisno otkrio i prijavio u maju, demonstrirao je izvlačenje sadržaja baze, izmenu korisničkih zapisa i podizanje privilegija do Switchvox veb administratora. Istraživači su takođe uspeli da pokrenu proizvoljan kod na serveru i otvore reverznu ljusku na ciljnom računaru.

Šta pokazuju zabeleženi pokušaji napada

Horizon3.ai je na svojim honeypot sistemima uočio postavljanje reverznih ljuski, posle čega slede Base64-kodirane komande za popis pokrenutih procesa. SRA Labs je ukazao i da uspešna zloupotreba može omogućiti izvlačenje ključa za potpisivanje kolačića, čime napadač može da falsifikuje materijal za autentifikaciju proizvoljnih korisnika.

Na uređajima na kojima je omogućen SSH, trag SQL injekcionog korisnog tereta može biti vidljiv u datoteci /var/log/switchvox/db-quirks.log. Horizon3.ai je kao indikator kompromitacije naveo IP adresu 176.65.148[.]184, koja je označena i zbog skeniranja portova, pokušaja grube sile i eksploatacije.

Prioriteti za poslovne sisteme

Organizacije koje koriste Switchvox SMB Edition treba bez odlaganja da provere da li rade na pogođenom izdanju 8.3 (104997) i da primene dostupnu verziju 8.4.0.2. Uz nadogradnju, korisno je pregledati navedene logove, proveriti neočekivane procese i reverzne veze, kao i smanjiti javnu izloženost telefonske platforme kada operativni zahtevi to dozvoljavaju. Brza zakrpa i provera tragova kompromitacije su praktičan minimum za ograničavanje rizika od preuzimanja sistema i zloupotrebe korisničkih naloga.

#cybersecurity#vulnerability#voip#incidentresponse
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 02.09.2026
Instagram

Aktivni napadi na Switchvox iskorišćavaju kritičnu SQL injekciju

Otvorite objavu na Instagramu ↗