Các tác nhân đe dọa đang khai thác một lỗ hổng bảo mật nghiêm trọng trong Sangoma Switchvox, một nền tảng VoIP dành cho doanh nghiệp, có thể cho phép thực thi mã từ xa (RCE) mà không cần xác thực.
Lỗ hổng đang được nhắc đến là CVE-2026-9586 (điểm CVSS: 9.3), một lỗ hổng SQL injection nghiêm trọng không cần xác thực trong Sangoma Switchvox SMB Edition 8.3 (104997). Lỗ hổng này cho phép kẻ tấn công thực thi mã tùy ý từ xa với quyền superuser của PostgreSQL mà không cần thông tin đăng nhập. Sangoma đã phát hành các bản vá cho lỗi này trong phiên bản Switchvox 8.4.0.2 vào ngày 14 tháng 7 năm 2026.
Theo mô tả về lỗi trên CVE.org: "Một lỗ hổng SQL injection không cần xác thực tồn tại trong Sangoma Switchvox SMB Edition 8.3 (104997). Endpoint /pa xử lý nội dung XML bắt đầu bằng <PolycomIPPhone> và trực tiếp nối giá trị PhoneIP do người dùng kiểm soát vào các truy vấn PostgreSQL mà không qua làm sạch hoặc tham số hóa."
"Một kẻ tấn công từ xa không cần xác thực có thể thực thi các câu lệnh SQL tùy ý đối với cơ sở dữ liệu PostgreSQL ở phía sau bằng một yêu cầu được tạo đặc biệt, bao gồm các thao tác với cơ sở dữ liệu và thực thi mã từ xa."
Tình hình khai thác thực tế
Horizon3.ai cho biết CVE-2026-9586 nằm trong số 12 lỗ hổng riêng biệt của Switchvox đã được báo cáo cho Sangoma vào tháng 4 năm 2026. Công ty này hiện đang nhận thấy các nỗ lực khai thác thực tế đối với lỗ hổng này bắt đầu từ ngày 30 tháng 8 năm 2026. Có khoảng 4.000 phiên bản Switchvox đang lộ diện trên internet, hầu hết nằm ở Hoa Kỳ.
Lỗ hổng tương tự cũng được phát hiện và báo cáo độc lập bởi Security Risk Advisors (SRA) Labs vào tháng 5.
"Là một kẻ tấn công không cần xác thực, chúng tôi có thể thực hiện các thao tác cơ sở dữ liệu tùy ý, bao gồm trích xuất nội dung cơ sở dữ liệu, sửa đổi bản ghi người dùng và leo thang đặc quyền lên quản trị viên web của Switchvox. Chúng tôi cũng đã thực thi thành công mã tùy ý trên máy chủ, kích hoạt một reverse shell trên máy mục tiêu." — SRA Labs
Trong một ví dụ được SRA Labs nhấn mạnh, việc khai thác thành công CVE-2026-9586 cho phép lọc khóa ký cookie (cookie signing key) sang một máy chủ bên ngoài, từ đó cho phép kẻ tấn công giả mạo dữ liệu xác thực cho bất kỳ người dùng nào.
Các nỗ lực khai thác nhắm vào các honeypot bao gồm việc triển khai reverse shell trên các hệ thống bị xâm nhập, sau đó chạy các lệnh được mã hóa Base64 để liệt kê các tiến trình đang chạy. Nền tảng kiểm thử xâm nhập tự động đã chia sẻ các dấu hiệu nhận biết xâm nhập (IoC) sau:
Dấu hiệu nhận biết xâm nhập (IoC)
- Trên các thiết bị đã bật quyền truy cập SSH, bằng chứng về payload SQL injection được sử dụng có thể được quan sát thấy trong tệp:
/var/log/switchvox/db-quirks.log - Địa chỉ IP của kẻ tấn công:
176.65.148[.]184
Cần lưu ý rằng địa chỉ IP này đã bị gắn cờ trên VirusTotal vì thực hiện quét cổng (port scanning), tấn công brute-force và các nỗ lực khai thác khác.
"Với sự liên tiếp nhanh chóng của các nỗ lực khai thác trên nhiều honeypot từ cùng một IP nguồn, chúng tôi tin rằng có khả năng hầu hết các phiên bản Switchvox lộ diện trên internet sẽ hoặc đã bị nhắm mục tiêu," nhà nghiên cứu bảo mật Zach Hanley cho biết.