главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 2 сентября 2026 2 мин

Эксплуатируют уязвимость Switchvox для получения root-доступа без пароля

Уязвимость CVE-2026-9586 эксплуатируется для получения root-доступа

Эксплойты для критической уязвимости в IP-телефонии Sangoma Switchvox получили распространение. Атакующие используют её для удаленного выполнения кода без аутентификации. Уязвимость CVE-2026-9586 (CVSS 9.3) представляет собой SQL-инъекцию в SMB Edition 8.3 (104997). Она позволяет злоумышленникам удаленно выполнять произвольный код от имени суперпользователя PostgreSQL без предоставления учетных данных. Sangoma выпустила исправления для этой уязвимости в Switchvox 8.4.0.2 14 июля 2026 года.

Switchvox обрабатывает XML-запросы без санитарной обработки

Уязвимость находится в конечной точке /pa, которая обрабатывает XML-контент, начинающийся с <PolycomIPPhone>. Значение PhoneIP, контролируемое пользователем, напрямую встраивается в PostgreSQL-запросы. Отсутствие санитарной обработки или параметризации позволяет злоумышленнику выполнить произвольные SQL-запросы к базе данных PostgreSQL. Это включает операции с базой данных и удаленное выполнение кода. Уязвимость была независимо обнаружена и сообщена SRA Labs в мае 2026 года. Horizon3.ai сообщила, что уязвимость является одной из 12, обнаруженных в Switchvox в апреле 2026 года. Эксплуатация CVE-2026-9586 началась 30 августа 2026 года.

Уязвимость затрагивает локальные установки Switchvox SMB Edition

Уязвимость CVE-2026-9586 присутствует в Sangoma Switchvox SMB Edition 8.3 (104997). Исправление доступно в версии Switchvox 8.4.0.2. Около 4000 экземпляров Switchvox доступны из интернета, большинство из них находятся в США. Злоумышленники смогли выполнить произвольные операции с базой данных, включая извлечение данных, изменение записей пользователей и повышение привилегий до администратора веб-интерфейса Switchvox. Эксплуатация также позволяет выполнить произвольный код на сервере, установив обратный шелл.

Обновиться до 8.4.0.2 или установить патч безопасности

Sangoma выпустила исправления для уязвимости CVE-2026-9586 14 июля 2026 года. Рекомендуется обновить Switchvox до версии 8.4.0.2. Атакующие развертывают обратные шеллы на скомпрометированных системах и запускают команды для перечисления запущенных процессов. Индикаторы компрометации включают наличие эксплойта SQL-инъекции в файле /var/log/switchvox/db-quirks.log на устройствах с включенным SSH. Зафиксирован IP-адрес атакующего: 176.65.148.184. Этот IP-адрес ранее отмечался за сканирование портов, брутфорс и попытки эксплуатации. Исследователи полагают, что большинство интернет-экспонированных экземпляров Switchvox уже подверглись или подвергнутся атаке.

Опубликовано в канале 2 сентября, 16:04

Каждый материал сайта выходит в канале в тот же момент.

Источники: The Hacker News · Help Net Security