Los atacantes pueden apoderarse del sistema telefónico Switchvox VoIP de Sangoma sin autenticación, y eso ya está sucediendo. Desde el 30 de agosto de 2026, los puntos de miel han registrado ataques activos contra el defecto CVE-2026-9586. El 1 de septiembre, investigadores de Horizon3.ai publicaron los detalles técnicos, bajando bruscamente la barrera a la entrada para otros atacantes.
Lo que hace que el defecto sea tan peligroso
CVE-2026-9586 es una inyección SQL no autenticada que puede ser escalada a la ejecución de código remoto. Los no protegidos /pa endpoint procesa mensajes XML de los teléfonos IP y escribe los PhoneIP campo directamente en una consulta PostgreSQL sin ninguna sanitización. Una única solicitud de HTTP es suficiente para ejecutar comandos con privilegios de superusuario de bases de datos. El defecto lleva una puntuación crítica CVSS 4.0 de 9.3.
Sistemas afectados y ataques en curso
La versión vulnerable es Switchvox SMB Edition 8.3 (construido 104997). Según Horizon3.ai, aproximadamente 4.000 aparatos son accesibles desde internet, la mayoría en los Estados Unidos. En los ataques observados, los agentes de la amenaza retiraron los proyectiles inversos y luego ejecutaron comandos de reconocimiento para exfiltrar la información del sistema. El incidente sigue en curso – esta es una evaluación preliminar.
Qué administradores deben hacer ahora
- Actualizar inmediatamente Switchvox 8.4.0.2 (publicado el 14 de julio de 2026).
- Bloquear el
/paendpoint desde el acceso externo a través de firewall o proxy inverso hasta que se aplica el parche. - Registros de revisión para solicitudes sospechosas de POST
/pay conexiones inusuales.
Fuentes: Horizon3.ai – CVE-2026-9586, SecurityOnline, Base de datos de vulnerabilidad de SentinelOne.



















