W Sangoma Switchvox SMB Edition 8.3 (104997) istnieje nieuwierzytelniona podatność typu SQL injection w endpointcie /pa, umożliwiająca zdalnemu atakującemu wykonanie dowolnych zapytań SQL oraz przejęcie kontroli nad systemem. Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia i możliwości uzyskania RCE.
▸ Pokaż oryginał (EN)
An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.
Endpoint /pa przetwarza żądania zawierające treść XML zaczynającą się od znacznika <PolycomIPPhone>. Wartość pola PhoneIP kontrolowana przez użytkownika jest bezpośrednio konkatenowana z zapytaniami do bazy danych PostgreSQL bez jakiejkolwiek sanityzacji ani parametryzacji. Atakujący może przesłać pojedyncze spreparowane żądanie HTTP zawierające złośliwy payload SQL, który zostanie wykonany przez backend bazy danych z pełnymi uprawnieniami. Podatność sklasyfikowana jest jako CWE-89 (Improper Neutralization of Special Elements used in an SQL Command).
Nieuprawniony zdalny atakujący może wykonać dowolne operacje na bazie danych PostgreSQL, w tym odczyt, modyfikację lub usunięcie danych, a także uzyskać zdalne wykonanie kodu (RCE) na serwerze.
Należy zaktualizować Switchvox do wersji 8.4.0.2 (wydanej 14 lipca 2026) zgodnie z oficjalnymi informacjami producenta dostępnymi w referencjach. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do endpointu /pa na poziomie firewall oraz izolację systemu od niezaufanych sieci.
Sangoma Switchvox SMB Edition 8.3 (build 104997)
Patch w postaci wersji 8.4.0.2 został wydany przez Sangoma 14 lipca 2026, tj. przed oficjalną datą publikacji CVE (17 lipca 2026). Szczegółowy opis techniczny podatności dostępny jest w referencjach pod adresem labs.sra.io.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XSangoma Switchvox
APPSangoma8.2.2.1 – 8.4.0.2 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Sangoma
- Produkti
- Switchvox
- Data dodania do KEVi
- 2 września 2026
- Termin remediation (USA)i
- 5 września 2026(po terminie)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
oryginał ENSangoma Switchvox contains a SQL injection vulnerability which allows an unauthenticated remote attacker to execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.
oryginał ENPowiązane podatności
Sangoma Technologies Corporation Switchvox Version 102409 is affected by an information disclosure vulnerabili...
Krytyczna podatność RCE i SQL injection w Sangoma FreePBX (bez uwierzytelnienia)
Obejście uwierzytelnienia administratora w Sangoma FreePBX
FreePBX UCP: dostęp bez uwierzytelnienia przez wbudowane dane logowania
FreePBX Endpoint Manager — pominięcie uwierzytelnienia (Auth Bypass)