Angripare utnyttjar aktivt CVE-2026-9586, en oautentiserad SQL-injektionssårbarhet i Sangoma Switchvox som kan leda till fjärrkörning av kod.
Switchvox är en plattform för hantering av företagsbaserad VoIP, som används för att konfigurera och övervaka företagstelefoni. Säkerhetsforskarna på Horizon3 identifierade CVE-2026-9586 som den allvarligaste av 12 sårbarheter som de rapporterade till Sangoma den 10 april. Sangoma åtgärdade sårbarheterna i Switchvox version 8.4.0.2, som släpptes den 14 juli.
Sårbarheten finns i HTTP-endpointen /pa. Endpointen bearbetar ett XML-meddelande med nyckel-värdepar och infogar värdet i PhoneIP direkt i en oparameteriserad SQL-fråga. Horizon3 visade att en specialskriven XML-begäran som skickas med kommandot curl kan utnyttja SQL-injektionen för att köra operativsystemkommandon på distans.
Den 30 augusti observerade Horizon3 aktiva attacker mot flera honeypots i snabb följd från käll-IP-adressen 176.65.148.184. Angriparen försökte skapa ett omvänt skal, samlade in information om de processer som kördes och skickade uppgifterna till en fjärrserver i base64-kodad form.
Horizon3 uppgav att Shodan visade cirka 4 000 Switchvox-enheter som var exponerade på internet, varav de flesta fanns i USA. Forskarna hade inte sett aktiva attacker mot de återstående 11 sårbarheterna.
Kommentarer
0Inga kommentarer ännu. Skriv den första.