Gli aggressori possono prendere il pieno controllo del sistema telefonico Switchvox VoIP di Sangoma senza alcuna autenticazione – e questo sta già accadendo. Dal 30 agosto 2026, le tegole hanno registrato attacchi attivi contro il difetto CVE-2026-9586. Il 1o settembre, i ricercatori di Horizon3.ai hanno pubblicato i dettagli tecnici, abbassando notevolmente la barriera all’ingresso per ulteriori attaccanti.
Che cosa rende il difetto così pericoloso
CVE-2026-9586 è un’iniezione SQL non autenticata che può essere scalata all’esecuzione di codice remoto. I non protetti /pa processi endpoint messaggi XML da telefoni IP e scrive i PhoneIP campo direttamente in una query PostgreSQL senza alcuna sanificazione. Una singola richiesta HTTP artigianale è sufficiente per eseguire comandi con privilegi di superutente del database. Il difetto ha un punteggio CVSS 4.0 critico di 9.3.
Sistemi colpiti e attacchi in corso
Il rilascio vulnerabile è Switchvox SMB Edition 8.3 (build 104997). Secondo Horizon3.ai, circa 4.000 elettrodomestici sono raggiungibili da internet, la maggior parte degli Stati Uniti. Negli attacchi osservati, gli attori della minaccia hanno tirato giù le conchiglie inversa e poi hanno eseguito i comandi di ricognizione per esfiltrare le informazioni di sistema. L’incidente rimane in corso – questa è una valutazione preliminare.
Quali amministratori dovrebbero fare ora
- Aggiornare immediatamente a Interruttore 8.4.0.2 (pubblicato il 14 luglio 2026).
- Bloccare il
/paendpoint dall’accesso esterno tramite firewall o proxy inverso fino all’applicazione della patch. - Resoconti per richieste POST sospette a
/pae connessioni in uscita insolite.
Fonti: Horizon3.ai – CVE-2026-9586 Divulgazione♪ SicurezzaOnline♪ SentinelOne Vulnerabilità Database.



















