Los atacantes están explotando activamente CVE-2026-9586, una vulnerabilidad de inyección SQL no autenticada en Sangoma Switchvox que puede permitir la ejecución remota de código.
Switchvox es una plataforma empresarial de gestión de VoIP utilizada para configurar y supervisar sistemas telefónicos corporativos. Los investigadores de seguridad de Horizon3 identificaron CVE-2026-9586 como la más grave de las 12 vulnerabilidades que notificaron a Sangoma el 10 de abril. Sangoma corrigió las vulnerabilidades en la versión 8.4.0.2 de Switchvox, publicada el 14 de julio.
La vulnerabilidad afecta al endpoint HTTP /pa. Este endpoint procesa un mensaje XML con pares clave-valor e inserta directamente el valor de PhoneIP en una consulta SQL no parametrizada. Horizon3 demostró que una solicitud XML preparada, enviada mediante el comando curl, podía explotar la inyección SQL para ejecutar comandos del sistema operativo de forma remota.
El 30 de agosto, Horizon3 observó explotación activa contra varios honeypots en rápida sucesión desde la dirección IP de origen 176.65.148.184. El atacante intentó establecer un shell inverso, recopiló información sobre los procesos principales del sistema Switchvox y transmitió los datos a un servidor remoto en formato codificado en base64.
Horizon3 afirmó que Shodan mostraba aproximadamente 4.000 dispositivos Switchvox expuestos a internet, la mayoría en Estados Unidos. Los investigadores no habían observado explotación activa de las otras 11 vulnerabilidades.
Comentarios
0Aún no hay comentarios. Escribe el primero.