PT-2026-60810 · Sangoma · Switchvox Smb Edition+1

·

CVE-2026-9586

·

Publicado

2026-07-17

·

Atualizado

2026-09-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Sangoma Switchvox versões anteriores a 8.4.0.2
Descrição Uma injeção de SQL não autenticada existe no endpoint /pa, que processa conteúdo XML começando com <PolycomIPPhone>. O problema ocorre porque a variável PhoneIP é concatenada diretamente em consultas PostgreSQL sem a devida sanitização ou parametrização. Isso permite que um invasor remoto execute instruções SQL arbitrárias como um superusuário do PostgreSQL, o que pode ser utilizado para alcançar a execução remota de código (RCE) no sistema operacional subjacente. A exploração no mundo real foi observada, incluindo a implantação de reverse shells e reconhecimento pós-exploração, como a enumeração de processos. Estima-se que aproximadamente 4.000 sistemas Switchvox estejam expostos à internet, principalmente nos Estados Unidos.
Recomendações Atualize para a versão 8.4.0.2 ou posterior. Restrinja o acesso ao endpoint /pa e à interface de gerenciamento web apenas a endereços IP confiáveis para minimizar a exposição à internet. Inspecione o arquivo /var/log/switchvox/db-quirks.log em busca de atividades de SQL inesperadas e artefatos de execução de comandos.

Exploit

Correção

RCE

LPE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9586

Produtos afetados

Switchvox Smb Edition
Switchvox