В Sangoma Switchvox обнаружили уязвимость SQL-инъекции, которую злоумышленники уже применяют в реальных атаках. Проблема, получившая идентификатор CVE-2026-9586, позволяет неаутентифицированному удалённому злоумышленнику выполнить произвольные команды на корпоративной VoIP-системе. Попытки эксплуатации зафиксированы 30 августа 2026 года в honeypot-инфраструктуре компании Defused Cyber, спустя несколько недель после того, как независимый исследовательский центр SRA опубликовал свой отчёт об уязвимости.
Уявзимость CVE-2026-9586
Затронуты интернет-экспонированные экземпляры Switchvox - локальной телекоммуникационной платформы для предприятий, которая управляет звонками, голосовой почтой, переадресацией, мониторингом и аналитикой. Проблему обнаружил исследователь Horizon3.ai Зак Ханли в ходе аудита экосистемы Sangoma, предпринятого после того, как несколько уязвимостей FreePBX попали в каталог активно эксплуатируемых уязвимостей CISA. Всего специалисты сообщили вендору о 12 проблемах, но именно CVE-2026-9586 оказалась единственной, по которой уже наблюдается эксплуатация в дикой природе.
Суть уязвимости связана с обработкой XML-уведомлений, которые телефонные аппараты отправляют на конечную точку /pa. Этот интерфейс реализован в Perl-компоненте PhoneAppsHandler.pm и доступен без аутентификации. Приложение проверяет лишь то, что тело запроса начинается с ожидаемого XML-тега, однако значения внутри документа не проходят должной валидации. В частности, поле PhoneIP извлекается и напрямую подставляется в SQL-запрос без параметризации. Поскольку подстановка происходит в одинарных кавычках, атакующий может завершить исходный запрос и добавить собственные команды PostgreSQL.
Особенностью этой атаки является то, что запрос выполняется с правами суперпользователя базы данных. Благодаря этому злоумышленник может использовать возможности PostgreSQL для выполнения команд операционной системы на самом устройстве Switchvox. Для эксплуатации не требуется учётная запись в системе, участие пользователя или доступ к внутренней панели управления телефонией. Достаточно отправить специально сформированный HTTP-запрос к уязвимому серверу.
Наблюдения из honeypot показывают, что атакующие уже пытаются использовать уязвимость для получения удалённой оболочки. В одной из зафиксированных попыток злоумышленник использовал Netcat для установления канала связи с внешним сервером, после чего запускал команды для сбора информации о работающих процессах на устройстве. Такой подход типичен для первоначальной разведки после получения контроля над системой. Исследователи также отметили, что один и тот же источник атаковал несколько honeypot почти одновременно, что указывает на автоматизированное сканирование интернета в поисках уязвимых устройств, а не на точечную кампанию против конкретных организаций.
По данным сервиса Shodan, в интернете доступно около 4000 экземпляров Switchvox, значительная часть которых находится в США. Учитывая подтверждённую эксплуатацию и широкую поверхность атаки, можно ожидать повторяющихся попыток проникновения на все публично доступные системы. В связи с этим организации, использующие Switchvox, должны рассматривать незапатченные устройства, выходящие в интернет, как потенциально скомпрометированные и проводить соответствующие проверки.
Производитель уже выпустил исправление в версии Switchvox 8.4.0.2. Администраторам следует немедленно обновить системы до этой версии или более поздней. Помимо установки патча, рекомендуется ограничить доступ к интерфейсам управления, разместив их за VPN или другими доверенными сетевыми средствами. Также стоит организовать мониторинг исходящего трафика с серверов телефонии на предмет необычных командных подключений.
В качестве индикатора компрометации исследователи приводят IP-адрес 176.65.148.184, с которого наблюдались попытки эксплуатации в honeypot. Организациям следует просмотреть журналы межсетевых экранов, прокси-серверов и записи о подключениях к Switchvox на предмет трафика с этого адреса. Однако полагаться только на один индикатор не стоит, поскольку атакующие быстро меняют инфраструктуру.
Ещё одним признаком возможного взлома служат записи в лог-файле /var/log/switchvox/db-quirks.log. В нём могут остаться подозрительные SQL-выражения, содержащие неожиданные разделители запросов, команды для копирования данных через внешние программы, вызовы Netcat, curl, декодирование Base64 или попытки перечисления процессов. Администраторам с доступом к системе по SSH рекомендуется проверить этот журнал на наличие подобных элементов.
Реальная эксплуатация SQL-инъекции в корпоративной VoIP-платформе подчёркивает общую тенденцию: интернет-доступные системы телефонии всё чаще становятся целью массовых сканирующих атак. Быстрое применение исправлений и ограничение сетевой доступности остаются главными мерами защиты. Тот факт, что атака началась спустя чуть более месяца после публичного раскрытия, напоминает, что злоумышленники оперативно анализируют отчёты об уязвимостях и внедряют эксплойты в свои инструменты.
Ссылки
- https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/
- https://www.cve.org/CVERecord?id=CVE-2026-9586
- https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox+-+Release+Notes+Version+8.4.0.2+July+14+2026