Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Critical Switchvox Flaw CVE-2026-9586: Attackers Hijack VoIP Systems via SQL Injection

Les attaquants peuvent saisir le plein contrôle du système de téléphonie VoIP Switchvox de Sangoma sans aucune authentification – et cela se produit déjà. Depuis le 30 août 2026, des pots de miel ont enregistré des attaques actives contre la faille CVE-2026-9586. Le 1er septembre, les chercheurs d’Horizon3.ai ont publié les détails techniques, abaissant fortement la barrière à l’entrée pour les autres attaquants.

Ce qui rend le défaut si dangereux

CVE-2026-9586 est une injection SQL non authentifiée qui peut être augmentée à l’exécution de code à distance. Les non protégés /pa endpoint traite les messages XML des téléphones IP et écrit le PhoneIP champ directement dans une requête PostgreSQLTM sans aucune désinfection. Une seule requête HTTP conçue suffit pour exécuter des commandes avec des privilèges de superutilisateur de base de données. Le défaut porte un score critique de 9,3 pour le CVSS 4.0.

Systèmes touchés et attaques en cours

La version vulnérable est Switchvox SMB Edition 8.3 (build 104997). Selon Horizon3.ai, environ 4000 appareils sont accessibles depuis Internet, la plupart aux États-Unis. Dans les attaques observées, les acteurs de la menace ont abattu des obus inverses et ont ensuite exécuté des commandes de reconnaissance pour exfiltrer les informations du système. L’incident demeure en cours – il s’agit d’une évaluation préliminaire.

Ce que les administrateurs devraient faire maintenant

  • Mettre à jour immédiatement Switchvox 8.4.0.2 (publié le 14 juillet 2026).
  • Bloquez la /pa endpoint depuis l’accès externe via pare-feu ou proxy inversé jusqu’à ce que le patch soit appliqué.
  • Examiner les registres des demandes suspectes de POST /pa et les connexions extérieures inhabituelles.

Sources : Horizon3.ai – CVE-2026-9586 Divulgation, Sécurité en ligne, Base de données sur la vulnérabilité de SentinelOne.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut