Sangoma Switchvox sotto attacco: SQL injection critica consente l’esecuzione di codice da remoto
Vulnerabilidades

Imagen ilustrativa generada con IA

Sangoma Switchvox bajo ataque: una inyección SQL crítica permite la ejecución remota de código

CVE-2026-9586 en Sangoma Switchvox permite inyección SQL sin autenticación y RCE. Actualiza a 8.4.0.2 y busca IoC en /pa antes del 5 de septiembre.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

CVE-2026-9586 ya está siendo explotada y exige una respuesta inmediata

Una vulnerabilidad crítica de Sangoma Switchvox está siendo explotada en ataques reales contra sistemas expuestos. La brecha, identificada como CVE-2026-9586, permite a un atacante remoto sin credenciales enviar una única solicitud manipulada y ejecutar comandos en la base de datos PostgreSQL de la aplicación.

La actividad maliciosa fue detectada por Horizon3, que también publicó indicadores de compromiso para ayudar a las organizaciones a comprobar posibles intrusiones. Aunque no se conoce el contenido exacto de estos IoC, su disponibilidad hace recomendable incorporarlos a las actividades de threat hunting.

CISA añadió CVE-2026-9586 al catálogo Known Exploited Vulnerabilities (KEV) el 2 de septiembre de 2026. Para las agencias federales estadounidenses, el plazo de remediación vence el 5 de septiembre de 2026.

Por tanto, no se trata únicamente de una vulnerabilidad teórica. Las instalaciones accesibles desde Internet, especialmente aquellas que todavía ejecutan una versión vulnerable, deben considerarse potencialmente comprometidas y someterse también a un análisis forense.

El campo de CISA relativo al uso en campañas de ransomware figura como “Unknown”. No existe una relación confirmada con operaciones de ransomware, pero este dato tampoco permite descartarla. CISA exige expresamente realizar el forensic triage previsto en la directiva BOD 26-04.

La solicitud XML que convierte PhoneIP en una inyección SQL

El fallo se encuentra en el endpoint /pa de Switchvox, encargado de procesar contenido XML cuyo elemento inicial es <PolycomIPPhone>. Dentro de la solicitud, el valor controlado por el usuario PhoneIP se inserta en las consultas PostgreSQL sin una neutralización adecuada y sin parametrización.

Un atacante puede construir un documento XML en el que PhoneIP contenga sintaxis SQL. Cuando Switchvox procesa la solicitud, el contenido malicioso se incorpora directamente a la instrucción enviada a la base de datos.

El ataque presenta condiciones especialmente favorables:

  • puede llevarse a cabo a través de la red;
  • no requiere autenticación;
  • tiene baja complejidad;
  • no depende de la interacción de un usuario;
  • puede completarse con una única solicitud preparada específicamente.

El acceso arbitrario a PostgreSQL permite leer o modificar información, alterar el funcionamiento de la aplicación y comprometer la disponibilidad, integridad y confidencialidad de los datos. En determinadas condiciones, la cadena de ataque puede llegar a la ejecución remota de código en el sistema afectado.

La clasificación es CWE-89, relativa a la falta de neutralización de elementos especiales introducidos en un comando SQL. La puntuación de NVD es CVSS 3.1 de 9.8, con el vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Sin embargo, un informe periodístico atribuye a la vulnerabilidad una puntuación de 9.3. El valor técnico del aviso de NVD es 9.8, pero la discrepancia debe tenerse en cuenta al comparar escáneres, boletines y sistemas de priorización.

Qué versiones actualizar y qué build comprobar primero

La definición de NVD considera vulnerables las versiones de Sangoma Switchvox anteriores a la 8.4.0.2. La ficha menciona específicamente Switchvox SMB Edition 8.3, build 104997.

La versión 8.4.0.2, publicada el 14 de julio de 2026, es la referencia que debe comprobarse para confirmar la corrección. Por tanto, los administradores deberían actualizar al menos a esta versión, después de verificar la compatibilidad, las copias de seguridad y las indicaciones operativas de Sangoma.

La mera instalación del parche no basta en los sistemas expuestos. Dado que CVE-2026-9586 ya ha sido explotada, una actualización puede cerrar el punto de entrada sin revelar que un atacante lo haya utilizado anteriormente.

Las organizaciones deberían inventariar de inmediato los dispositivos Switchvox, incluidas posibles instancias olvidadas, entornos de prueba e interfaces publicadas mediante NAT o reverse proxy. Si no existen medidas de mitigación viables, CISA recomienda interrumpir el uso del producto.

No se han publicado workarounds específicos como alternativa a la actualización. A falta de una medida oficial, limitar el acceso de red puede reducir la exposición, pero no sustituye la corrección ni el análisis de una posible intrusión.

Qué buscar en los logs y en la base de datos PostgreSQL

El triage debería comenzar con las solicitudes HTTP dirigidas a /pa, prestando especial atención a los payloads XML que contengan <PolycomIPPhone>. Es necesario analizar cuidadosamente los valores anómalos o inesperados asociados a PhoneIP.

Entre los elementos que deben buscarse se incluyen:

  • solicitudes inusuales hacia /pa, especialmente desde direcciones IP nunca observadas;
  • caracteres y construcciones SQL dentro del valor PhoneIP;
  • errores de PostgreSQL coincidentes con llamadas al endpoint vulnerable;
  • consultas que no sean coherentes con el funcionamiento normal de Switchvox;
  • modificaciones inesperadas en tablas, usuarios, privilegios o configuraciones;
  • procesos, archivos y conexiones de red que no puedan atribuirse a la actividad habitual;
  • indicadores publicados por Horizon3.

La presencia de payloads sospechosos no demuestra automáticamente que se haya ejecutado código, pero requiere correlacionarlos con los logs de la aplicación, la base de datos, el sistema operativo y los dispositivos perimetrales. También deben preservarse las evidencias antes de reiniciar o reinstalar el dispositivo.

CISA pide evaluar la exposición a Internet de cada activo, aplicar las medidas de mitigación del fabricante y cumplir las disposiciones de BOD 26-04. Para Switchvox y los demás productos sujetos a este requisito, el forensic triage forma parte de la remediación; no es una actividad opcional posterior.

La misma actualización del KEV incluye otras seis vulnerabilidades explotadas

El 2 de septiembre de 2026, CISA añadió al KEV otras seis vulnerabilidades junto con la de Switchvox. Cuatro de ellas comparten el plazo del 5 de septiembre de 2026:

  • CVE-2026-82329, CVSS 9.8, afecta a JFrog Artifactory y puede permitir que un atacante no autenticado obtenga privilegios administrativos en la configuración predeterminada.
  • CVE-2026-83548, CVSS 10.0, es una vulnerabilidad de server-side request forgery en los dispositivos SonicWall SMA1000, explotable sin autenticación.
  • CVE-2026-83549, CVSS 7.8, también afecta a SMA1000 y permite la inyección de comandos a un atacante autenticado como administrador.
  • CVE-2026-49869, CVSS 10.0, afecta a Kestra OSS. Una comprobación basada en el sufijo en el componente AuthenticationFilter permite eludir la autenticación básica y crear workflows arbitrarios. La ejecución de plugins de shell o Python puede convertir el bypass en ejecución de comandos. El listado de NVD indica kestra < 1.0.45, mientras que la descripción menciona como corregidas las versiones 1.0.45 y 1.3.21.

Para estas vulnerabilidades, CISA también exige un triage forense, incluidas las dos vulnerabilidades de SonicWall, Kestra y Switchvox.

Las otras dos tienen como plazo el 16 de septiembre de 2026:

  • CVE-2026-48710, CVSS 6.5, afecta a Starlette y a varios productos de Red Hat. Un encabezado Host manipulado puede provocar una discrepancia entre la ruta HTTP real y request.url.path, eludiendo controles basados en la URL reconstruida. NVD enumera encode starlette < 1.0.1, pero la descripción recomienda una versión igual o posterior a 1.0: las indicaciones no están completamente alineadas. CISA también señala una posible concatenación con CVE-2026-42271, incluida en el KEV desde el 8 de junio de 2026, cuyo plazo vencía el 22 de junio de 2026.
  • CVE-2026-59822, CVSS 8.2, afecta a LiteLLM anterior a la versión 1.84.0. Un token Bearer falsificado puede activar un fallback de OAuth2 y acceder a herramientas MCP sin una clave LiteLLM válida. La corrección está incluida en la versión 1.84.0.

La explotación de Starlette habría comenzado en mayo; la vulnerabilidad de Kestra se divulgó en junio, mientras que recientemente se observaron intentos contra LiteLLM en honeypots. Durante los últimos 90 días también se incorporaron al KEV CVE-2015-5287 y CVE-2015-3246, el 26 de agosto de 2026, y CVE-2026-34486, el 4 de agosto de 2026, asociadas a los mismos ecosistemas de proveedores: Red Hat, LiteLLM y Encode.

Para los administradores de Switchvox, sin embargo, la prioridad es clara: actualizar al menos a la 8.4.0.2, comprobar la exposición del endpoint /pa y realizar de inmediato el triage forense. El parche cierra la vulnerabilidad. Solo el análisis puede determinar si ya ha sido utilizada.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosSangoma SwitchvoxCVE-2026-9586inyección SQLejecución remota de códigovulnerabilidad críticaCISA KEVactualización 8.4.0.2
Volver al inicio