CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-9586

SQL Injection w Sangoma Switchvox SMB — nieuwierzytelniony RCE przez endpoint /pa

CVSS 9.3v4.0pub. 2026-07-17upd. 2026-09-03

W Sangoma Switchvox SMB Edition 8.3 (104997) istnieje nieuwierzytelniona podatność typu SQL injection w endpointcie /pa, umożliwiająca zdalnemu atakującemu wykonanie dowolnych zapytań SQL oraz przejęcie kontroli nad systemem. Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia i możliwości uzyskania RCE.

Pokaż oryginał (EN)

An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.

🤖 Analiza AI
Jak działa

Endpoint /pa przetwarza żądania zawierające treść XML zaczynającą się od znacznika <PolycomIPPhone>. Wartość pola PhoneIP kontrolowana przez użytkownika jest bezpośrednio konkatenowana z zapytaniami do bazy danych PostgreSQL bez jakiejkolwiek sanityzacji ani parametryzacji. Atakujący może przesłać pojedyncze spreparowane żądanie HTTP zawierające złośliwy payload SQL, który zostanie wykonany przez backend bazy danych z pełnymi uprawnieniami. Podatność sklasyfikowana jest jako CWE-89 (Improper Neutralization of Special Elements used in an SQL Command).

Skutki

Nieuprawniony zdalny atakujący może wykonać dowolne operacje na bazie danych PostgreSQL, w tym odczyt, modyfikację lub usunięcie danych, a także uzyskać zdalne wykonanie kodu (RCE) na serwerze.

Mitygacja

Należy zaktualizować Switchvox do wersji 8.4.0.2 (wydanej 14 lipca 2026) zgodnie z oficjalnymi informacjami producenta dostępnymi w referencjach. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do endpointu /pa na poziomie firewall oraz izolację systemu od niezaufanych sieci.

Kogo dotyczy

Sangoma Switchvox SMB Edition 8.3 (build 104997)

Uwagi

Patch w postaci wersji 8.4.0.2 został wydany przez Sangoma 14 lipca 2026, tj. przed oficjalną datą publikacji CVE (17 lipca 2026). Szczegółowy opis techniczny podatności dostępny jest w referencjach pod adresem labs.sra.io.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Sangoma Switchvox

    APP
    Sangoma
    8.2.2.1 – 8.4.0.2 (bez)

CISA KEV — szczegółyi

Dostawcai
Sangoma
Produkti
Switchvox
Data dodania do KEVi
2 września 2026
Termin remediation (USA)i
5 września 2026(po terminie)
Wymagana akcja (CISA)i

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

oryginał EN
Opis CISAi

Sangoma Switchvox contains a SQL injection vulnerability which allows an unauthenticated remote attacker to execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.

oryginał EN
🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 5 września 2026
Tagi
RCESQLi
CWE
Referencje

Powiązane podatności

CVE-2021-45310MEDIUM5.3ten sam produkt

Sangoma Technologies Corporation Switchvox Version 102409 is affected by an information disclosure vulnerabili...

CVE-2025-57819CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Krytyczna podatność RCE i SQL injection w Sangoma FreePBX (bez uwierzytelnienia)

CVE-2019-19006CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia administratora w Sangoma FreePBX

CVE-2026-46376CRITICAL9.3PL ✓ten sam vendor

FreePBX UCP: dostęp bez uwierzytelnienia przez wbudowane dane logowania

CVE-2025-66039CRITICAL9.3PL ✓ten sam vendor

FreePBX Endpoint Manager — pominięcie uwierzytelnienia (Auth Bypass)