Проблема получила идентификатор CVE-2026-9586 и затрагивает Switchvox, платформу для управления корпоративной VoIP-телефонией. Для атаки не нужны ни пароль, ни учётная запись, ни действия сотрудника. Уязвимость получила оценку 9,3 балла из 10 по CVSS 4.0.
Входной точкой служит открытый без авторизации HTTP-адрес
/pa, через который система обрабатывает уведомления для телефонов. Switchvox принимает XML, извлекает поле PhoneIP и напрямую подставляет его содержимое в запрос к PostgreSQL. Из-за отсутствия проверки злоумышленник может провести SQL-инъекцию и добавить собственные команды. Ситуацию делает особенно опасной уровень прав базы данных. Запрос выполняется от имени суперпользователя PostgreSQL, поэтому атакующий может воспользоваться функцией
COPY TO PROGRAM и перейти от SQL-команд к запуску команд операционной системы. Исследователи подтвердили возможность получить обратную командную оболочку с помощью одного подготовленного HTTP-запроса. 30 августа ловушки Horizon3 и Defused Cyber зафиксировали реальные попытки эксплуатации сразу на нескольких узлах. Запросы приходили с адреса
176.65.148.184. После запуска оболочки атакующий собирал сведения о работающих процессах и отправлял результаты на удалённый сервер. Быстрая последовательность одинаковых запросов заставила исследователей предположить, что злоумышленники систематически перебирают доступные из интернета установки Switchvox. По данным Shodan, в Сети доступны примерно 4000 таких систем, большая часть находится в США. Horizon3 считает, что значительная доля открытых Switchvox уже могла попасть под автоматическое сканирование. Следы внедрённых SQL-команд администраторы могут искать в журнале
/var/log/switchvox/db-quirks.log. Sangoma закрыла уязвимость ещё 14 июля в Switchvox 8.4.0.2 . Вместе с CVE-2026-9586 производитель исправил несколько других проблем, включая внедрение команд, чтение локальных файлов, XSS и SSRF.
Технический разбор атаки показывает, что сложной цепочки для взлома не требуется. Администраторам доступных из интернета Switchvox рекомендуют обновиться как минимум до версии 8.4.0.2 и отдельно проверить журналы и сетевую активность на признаки уже состоявшейся компрометации.