CVE-2026-9586
Sangoma Switchvox SQL Injection Vulnerability
Beskrivelse
An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-07-17
- Sist endret
- 2026-09-03
- Tildelt av
- 57dba5dd-1a03-47f6-8b36-e84e47d335d8
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Scoret av
- nvd@nist.gov (NVD Primary)
- Sannsynlighet for utnyttelse
-
0.4 %
høyere enn 34 %
av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-09-02, med utbedringsfrist 2026-09-05 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Sangoma | Switchvox | ≥ 8.2.2.1, < 8.4.0.2 | Berørt |
Svakhetstype
-
CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQ…
Referanser
- https://labs.sra.io/posts/switchvox/
- https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox+-+Releas…
- https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/#
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-9586
Relatert hos Berigo
Artikler
-
Syv nye KEV-oppføringer, tre av dem i åpne utviklerkomponenter
Nevner denne CVE-en
2026-09-03
CISA la 2. september 2026 syv nye sårbarheter inn i katalogen over kjente utnyttede sårbarheter. Tre av dem sitter i åpne komponenter som brukes i ut…
-
CISA legger fire utnyttede sårbarheter til KEV-katalogen
Samme produkt
2026-02-03
Sårbarhetene rammer Sangoma FreePBX, GitLab og SolarWinds Web Help Desk, og strekker seg fra 2019 til en publisert for en uke siden.
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.