Sangoma · Switchvox Smb Edition · CVE-2026-9586
**Nome do Software Vulnerável e Versões Afetadas**
Sangoma Switchvox versões anteriores a 8.4.0.2
**Descrição**
Uma injeção de SQL não autenticada existe no endpoint `/pa`, que processa conteúdo XML começando com `<PolycomIPPhone>`. O problema ocorre porque a variável `PhoneIP` é concatenada diretamente em consultas PostgreSQL sem a devida sanitização ou parametrização. Isso permite que um invasor remoto execute instruções SQL arbitrárias como um superusuário do PostgreSQL, o que pode ser utilizado para alcançar a execução remota de código (RCE) no sistema operacional subjacente. A exploração no mundo real foi observada, incluindo a implantação de reverse shells e reconhecimento pós-exploração, como a enumeração de processos. Estima-se que aproximadamente 4.000 sistemas Switchvox estejam expostos à internet, principalmente nos Estados Unidos.
**Recomendações**
Atualize para a versão 8.4.0.2 ou posterior.
Restrinja o acesso ao endpoint `/pa` e à interface de gerenciamento web apenas a endereços IP confiáveis para minimizar a exposição à internet.
Inspecione o arquivo `/var/log/switchvox/db-quirks.log` em busca de atividades de SQL inesperadas e artefatos de execução de comandos.