Один XML-запрос открывает доступ к серверу Switchvox Уязвимость… — 0day Alert — TG.ME

Один XML-запрос открывает доступ к серверу Switchvox

Уязвимость CVE-2026-9586 в Sangoma Switchvox получила оценку 9,3 из 10 по CVSS 4.0. Для атаки не требуется ни пароль, ни учётная запись, ни какие-либо действия сотрудника.

Проблема связана с открытым HTTP-адресом /pa, куда система принимает XML-уведомления для телефонов. Из-за отсутствия проверки поля PhoneIP злоумышленник может провести SQL-инъекцию и через функцию COPY TO PROGRAM запустить команды на сервере.

30 августа ловушки Horizon3 и Defused Cyber зафиксировали реальные попытки эксплуатации с адреса 176.65.148.184. По данным Shodan, в Сети доступны около 4000 таких систем, и Sangoma уже закрыла уязвимость в версии Switchvox 8.4.0.2.

#switchvox #sangoma #уязвимость #sql

@ZerodayAlert
September 3, 2026 583 6