Switchvox взламывают одним запросом без пароля

В корпоративной VoIP-платформе Sangoma Switchvox SMB Edition обнаружена критическая уязвимость CVE-2026-9586 с оценкой 9,3 по шкале CVSS. Атакующему не нужны ни учётная запись, ни доступ к панели управления: специально подготовленный запрос позволяет внедрить произвольные SQL-команды, добраться до базы данных и выполнить код на сервере. Уязвима версия Switchvox 8.3, сборка 104997; исправление вошло в Switchvox 8.4.0.2, выпущенную 14 июля 2026 года.
Ошибка находится в конечной точке /pa, обрабатывающей XML-содержимое, которое начинается с элемента <PolycomIPPhone>. Согласно описанию на , приложение получает контролируемое пользователем значение PhoneIP и напрямую подставляет его в запросы к PostgreSQL. Параметризованные запросы не применяются, корректной очистки входных данных тоже нет. В результате одной HTTP-посылки достаточно для исполнения произвольных SQL-инструкций в серверной базе.
Последствия выходят далеко за рамки чтения таблиц. Через SQL-инъекцию можно извлекать содержимое базы, менять записи пользователей, повышать права до администратора веб-интерфейса Switchvox и запускать команды в контексте суперпользователя PostgreSQL. Исследователи подтвердили и удалённое выполнение кода, включая запуск обратной оболочки, при которой скомпрометированный сервер сам устанавливает соединение с машиной оператора атаки.
Отдельная опасность связана с криптографическими данными Switchvox. В примере, опубликованном Security Risk Advisors Labs, сокращённо SRA Labs, эксплойт отправлял на внешний сервер ключ, которым подписываются cookie. Получив такой ключ, злоумышленник способен подделывать данные аутентификации, выдавать себя за произвольных пользователей и обходить обычную проверку входа. Простая смена паролей в этом случае проблему не закрывает: скомпрометированный материал подписи требуется заменить.
Уязвимость нашли независимо две исследовательские группы. В апреле 2026 года компания передала Sangoma сведения о 12 разных уязвимостях Switchvox, среди которых была CVE-2026-9586. В мае 2026 года ту же ошибку самостоятельно обнаружила и сообщила о ней команда SRA Labs. Её специалисты на практике провели произвольные операции с базой, выгрузили данные, изменили пользовательские записи, получили права веб-администратора, исполнили код на сервере и вызвали обратную оболочку.
После выхода исправления окно спокойствия оказалось коротким. 30 августа 2026 года начала фиксировать корректные попытки эксплуатации CVE-2026-9586 в реальных атаках. Источником части запросов был адрес 176.65.148[.]184. На VirusTotal он отмечен в связи со сканированием портов, перебором паролей и попытками эксплуатации уязвимостей.
Запросы с этого IP-адреса почти подряд пришли на несколько honeypot-систем, что похоже на массовое автоматизированное сканирование, а не на точечную операцию против одной компании. Исследователь Zach Hanley оценил ситуацию так: «Учитывая быструю последовательность попыток эксплуатации на нескольких honeypot-системах с одного и того же исходного IP-адреса, мы считаем вероятным, что большинство доступных из интернета экземпляров Switchvox уже стали или ещё станут целями».
В интернете доступно около 4 000 экземпляров Switchvox, причём основная их часть находится в Соединённых Штатах. Публичный интерфейс уязвимой сборки даёт сканерам понятную мишень: авторизация для атаки не требуется, а эксплуатация укладывается в один подготовленный запрос. Поэтому отсутствие подозрительных входов в журнале аутентификации ничего не доказывает — злоумышленнику штатный вход вообще не нужен.
Системы на Switchvox 8.3 (104997), особенно открытые в интернет, следует считать высокорисковыми и без задержки обновить до 8.4.0.2 либо более новой исправленной версии. Одного обновления недостаточно, если сервер был доступен извне до установки патча: нужно проверить обращения к /pa, необычные исходящие соединения, изменения пользователей и администраторов, следы команд PostgreSQL и запуска оболочек. При признаках взлома придётся заменить cookie-signing key, завершить действующие сеансы, обновить учётные данные и проверить систему на оставленные механизмы повторного доступа.


Новое на сайте

Ссылка