💥 CVE-2026-9586 — Sangoma Switchvox: SQL-инъекция без аутентификации, и сразу RCE
Что за железо: Sangoma Switchvox SMB Edition — корпоративная VoIP-платформа: через неё настраивают и мониторят телефонные станции. Стоит у малого и среднего бизнеса по всему миру и часто торчит в интернет.
Как работает баг: есть эндпоинт, который не требует аутентификации. Специально собранный HTTP POST уходит прямо в backend PostgreSQL — то есть SQL-инъекция без единого логина. Через неё добираются до выполнения команд ОС. CVSS 9.3.
Как это ломают: Horizon3 (открыли в апреле 2026) и независимо Security Risk Advisors нашли 12 багов, этот — самый злой. Уже фиксируют reverse shells на exposed-инстансах: по оценке Horizon3, большинство публичных Switchvox либо уже тронуты, либо будут.
Как фиксить: обновиться до Switchvox 8.4.0+.
Mitigation: не держать АТС в открытом интернете (доступ через VPN), WAF-правило на аномальные POST, посмотреть логи PostgreSQL на странные запросы, мониторить исходящие соединения (reverse shell).
Post #50
6