ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьЗлоумышленники используют критическую уязвимость Switchvox для развертывания обратных шеллов без учетных данных
Злоумышленники используют серьезную уязвимость в безопасности корпоративной VoIP-платформы Sangoma Switchvox, которая может привести к удаленному выполнению кода без аутентификации.
Речь идет об уязвимости CVE-2026-9586 (оценка CVSS: 9,3) — критическая уязвимость, связанная с внедрением SQL-кода без аутентификации в Sangoma Switchvox SMB Edition 8.3 (104997), которая позволяет злоумышленникам удаленно выполнять произвольный код от имени суперпользователя PostgreSQL без ввода учетных данных. 14 июля 2026 года компания Sangoma выпустила исправления для устранения этой уязвимости в версии Switchvox 8.4.0.2.
«В Sangoma Switchvox SMB Edition 8.3 (104997) существует уязвимость, позволяющая выполнить SQL-инъекцию без аутентификации. Конечная точка /pa обрабатывает XML-содержимое, начинающееся с <PolycomIPPhone>, и напрямую объединяет контролируемое пользователем значение PhoneIP в запросы PostgreSQL без очистки или параметризации», — говорится в описании уязвимости на сайте CVE.org.
«Удаленный злоумышленник без аутентификации может с помощью одного специально сформированного запроса выполнять произвольные SQL-операции в отношении бэкэнд-базы данных PostgreSQL, включая операции с базой данных и удаленное выполнение кода».
Компания Horizon3.ai сообщила, что CVE-2026-9586 входит в число 12 различных уязвимостей в Switchvox, о которых компании Sangoma было сообщено в апреле 2026 года, и что с 30 августа 2026 года она фиксирует реальные попытки эксплуатации этой уязвимости в реальной среде. В сети доступно около 4 000 экземпляров системы, большинство из которых находится в США.
Эта же уязвимость была независимо обнаружена и сообщена компанией Security Risk Advisors (SRA) Labs в мае.
«Действуя в качестве неавторизованного злоумышленника, мы смогли выполнять произвольные операции с базой данных, включая извлечение содержимого базы данных, изменение записей пользователей и повышение привилегий до уровня веб-администраторов Switchvox», — сообщила компания SRA Labs. «Мы также успешно выполнили произвольный код на сервере, запустив обратный шелл на целевой машине».
В одном из примеров, приведённых SRA Labs, успешная эксплуатация уязвимости CVE-2026-9586 позволяет вывести ключ подписи файлов cookie на внешний сервер, что даёт злоумышленнику возможность подделать данные аутентификации для произвольных пользователей.
Попытки эксплуатации, направленные на ловушки компании, включают развертывание обратных шеллов на скомпрометированных системах с последующим запуском команд, закодированных в Base64, для перебора запущенных процессов. Автономная платформа для тестирования на проникновение предоставила следующие индикаторы компрометации:
- На устройствах с включенным доступом по SSH следы использования полезной нагрузки с SQL-инъекцией можно обнаружить в файле «/var/log/switchvox/db-quirks.log»
- IP-адрес злоумышленника «176.65.148[.]184»
Стоит отметить, что этот IP-адрес был помечен на VirusTotal за сканирование портов, атаки методом перебора и попытки эксплуатации уязвимостей.
«Учитывая быструю череду попыток эксплуатации уязвимостей на нескольких ханипотах с одного и того же IP-адреса-источника, мы полагаем, что, скорее всего, большинство подключенных к Интернету экземпляров Switchvox станут или уже стали мишенью атак», — заявил исследователь в области безопасности Зак Хэнли.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
КОНТРОЛИРУЙ РИСКИ:
Пентест для защиты бизнеса
Реалистичная проверка устойчивости ваших систем.
Протестировать

