威胁行为者正在利用企业VoIP平台Sangoma Switchvox中的一个严重安全漏洞,该漏洞可能允许未授权的远程代码执行。
所涉漏洞为CVE-2026-9586(CVSS评分:9.3),是Sangoma Switchvox SMB版8.3(104997)中的高危未授权SQL注入漏洞,攻击者可无需凭证以PostgreSQL超级用户身份远程执行任意代码。Sangoma于14年7月2026在Switchvox 8.4.0.2版本中发布了该漏洞的补丁released patches。
据CVE.org上的漏洞描述显示:"Sangoma Switchvox SMB版8.3(104997)中存在未授权SQL注入漏洞。/pa端点处理以<PolycomIPPhone>开头的XML内容,且直接将用户可控的PhoneIP值拼接至PostgreSQL查询语句中,未进行清理或参数化处理。"
"未授权的远程攻击者可通过单个精心构造的请求对后端PostgreSQL数据库执行任意SQL语句,包括数据库操作及远程代码执行。"
Horizon3.ai said CVE-2026-9586是今年2026年4月向Sangoma报告的Switchvox的12个不同漏洞之一,目前已观察到自30年8月2026起针对该漏洞的野外有效利用尝试。约有4、000个实例暴露在互联网上,其中大部分位于美国。
同一漏洞由Security Risk Advisors(SRA Labs)于5月独立discovered并reported。
SRA Labs表示:"作为未授权攻击者,我们能够执行任意数据库操作,包括提取数据库内容、修改用户记录,以及将权限提升至Switchvox Web管理员级别。我们还成功在服务器上执行了任意代码,在目标机器上调用了反弹Shell。"
SRA Labs强调的一个示例显示,成功利用CVE-2026-9586可将Cookie签名密钥泄露至外部服务器,从而使攻击者能够伪造任意用户的认证材料。
针对其蜜罐的利用活动包括在被入侵系统上部署反弹Shell,随后运行Base64编码的命令枚举正在运行的进程。该自主渗透测试平台共享了以下入侵指标:
- 在启用SSH访问的设备上,可在"/var/log/switchvox/db-quirks.log"中观察到所使用的SQL注入载荷的证据
- 攻击者IP地址:"176.65.148[.]184"
值得注意的是,该IP地址因进行端口扫描、暴力破解及利用活动已在VirusTotal上被标记。
安全研究员Zach Hanley表示:"鉴于来自同一源IP的利用尝试在多个蜜罐中快速接连发生,我们认为大多数暴露在互联网上的Switchvox实例很可能已成为目标或即将成为目标。"

