Эксплуатируют уязвимость Switchvox для получения root-доступа без пароля
Уязвимость CVE-2026-9586 эксплуатируется для получения root-доступа
Эксплойты для критической уязвимости в IP-телефонии Sangoma Switchvox получили распространение. Атакующие используют её для удаленного выполнения кода без аутентификации. Уязвимость CVE-2026-9586 (CVSS 9.3) представляет собой SQL-инъекцию в SMB Edition 8.3 (104997). Она позволяет злоумышленникам удаленно выполнять произвольный код от имени суперпользователя PostgreSQL без предоставления учетных данных. Sangoma выпустила исправления для этой уязвимости в Switchvox 8.4.0.2 14 июля 2026 года.
Switchvox обрабатывает XML-запросы без санитарной обработки
Уязвимость находится в конечной точке /pa, которая обрабатывает XML-контент, начинающийся с <PolycomIPPhone>. Значение PhoneIP, контролируемое пользователем, напрямую встраивается в PostgreSQL-запросы. Отсутствие санитарной обработки или параметризации позволяет злоумышленнику выполнить произвольные SQL-запросы к базе данных PostgreSQL. Это включает операции с базой данных и удаленное выполнение кода. Уязвимость была независимо обнаружена и сообщена SRA Labs в мае 2026 года. Horizon3.ai сообщила, что уязвимость является одной из 12, обнаруженных в Switchvox в апреле 2026 года. Эксплуатация CVE-2026-9586 началась 30 августа 2026 года.
Уязвимость затрагивает локальные установки Switchvox SMB Edition
Уязвимость CVE-2026-9586 присутствует в Sangoma Switchvox SMB Edition 8.3 (104997). Исправление доступно в версии Switchvox 8.4.0.2. Около 4000 экземпляров Switchvox доступны из интернета, большинство из них находятся в США. Злоумышленники смогли выполнить произвольные операции с базой данных, включая извлечение данных, изменение записей пользователей и повышение привилегий до администратора веб-интерфейса Switchvox. Эксплуатация также позволяет выполнить произвольный код на сервере, установив обратный шелл.
Обновиться до 8.4.0.2 или установить патч безопасности
Sangoma выпустила исправления для уязвимости CVE-2026-9586 14 июля 2026 года. Рекомендуется обновить Switchvox до версии 8.4.0.2. Атакующие развертывают обратные шеллы на скомпрометированных системах и запускают команды для перечисления запущенных процессов. Индикаторы компрометации включают наличие эксплойта SQL-инъекции в файле /var/log/switchvox/db-quirks.log на устройствах с включенным SSH. Зафиксирован IP-адрес атакующего: 176.65.148.184. Этот IP-адрес ранее отмечался за сканирование портов, брутфорс и попытки эксплуатации. Исследователи полагают, что большинство интернет-экспонированных экземпляров Switchvox уже подверглись или подвергнутся атаке.
Опубликовано в канале 2 сентября, 16:04
Каждый материал сайта выходит в канале в тот же момент.
Источники: The Hacker News · Help Net Security