Beveiligingsonderzoekers melden dat kwaadwillenden een kritieke kwetsbaarheid in Sangoma Switchvox, een enterprise VoIP-platform, actief misbruiken om reverse shells te plaatsen zonder dat er credentials nodig zijn. Het gaat om CVE-2026-9586, een ongeauthenticeerde SQL-injectie met een CVSS-score van 9.3 in Switchvox SMB Edition 8.3 (104997), die aanvallers in staat stelt om als PostgreSQL-superuser willekeurige code op afstand uit te voeren.
Sangoma bracht op 14 juli 2026 patches uit voor deze kwetsbaarheid. De kwetsbaarheid zit in de /pa endpoint, die XML-gegevens verwerkt beginnend met <PolycomIPPhone> en de door de gebruiker gecontroleerde PhoneIP-waarde direct in PostgreSQL-query's invoegt zonder sanitatie of parameterisatie. Hierdoor kan een aanvaller met een enkele speciaal opgemaakte request willekeurige SQL-commando's uitvoeren, inclusief databasebewerkingen en remote code execution.
Volgens Horizon3.ai is CVE-2026-9586 een van de twaalf verschillende kwetsbaarheden in Switchvox die in april 2026 aan Sangoma zijn gemeld. Sinds 30 augustus 2026 worden er actieve exploitatiepogingen in het wild waargenomen. Er zijn ongeveer 4.000 Switchvox-instanties direct via internet bereikbaar, voornamelijk in de Verenigde Staten.
De kwetsbaarheid werd onafhankelijk ontdekt en gerapporteerd door Security Risk Advisors (SRA) Labs in mei. SRA Labs meldde dat zij als ongeauthenticeerde aanvallers willekeurige databasebewerkingen konden uitvoeren, waaronder het uitlezen van database-inhoud, aanpassen van gebruikersrecords en het verhogen van privileges naar Switchvox-webbeheerders. Tevens slaagden zij erin om willekeurige code op de server uit te voeren en een reverse shell op het doelwit te openen.
Een voorbeeld van de impact is dat bij succesvolle exploitatie de cookie signing key kan worden uitgelekt naar een externe server, waardoor een aanvaller authenticatiemateriaal kan vervalsen voor willekeurige gebruikers. Exploitatiepogingen richten zich op het plaatsen van reverse shells, gevolgd door het uitvoeren van Base64-gecodeerde commando's om lopende processen te inventariseren.
De autonome penetratietestplatformen melden indicatoren van compromittering, zoals SQL-injectiepayloads terug te vinden in "/var/log/switchvox/db-quirks.log" op systemen met SSH-toegang. De aanvallers maken gebruik van het IP-adres 176.65.148.184, dat op VirusTotal is gemarkeerd vanwege poortscans, brute-force en exploitatiepogingen. Security-onderzoeker Zach Hanley stelt dat gezien de snelle opeenvolging van exploitatiepogingen vanaf hetzelfde IP-adres, vrijwel alle internet-blootgestelde Switchvox-instanties waarschijnlijk al doelwit zijn geweest of worden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *