Imagen ilustrativa generada con IA
Switchvox bajo ataque: una inyección SQL crítica instala una reverse shell sin credenciales
Inyección SQL crítica CVE-2026-9586 en Switchvox SMB permite ejecución remota sin autenticación e instala reverse shells. Actualiza a 8.4.0.2.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Actores maliciosos están explotando CVE-2026-9586, una vulnerabilidad crítica de Sangoma Switchvox SMB Edition que permite comprometer el servidor con una sola solicitud y sin autenticación.
Horizon3.ai detectó intentos de explotación válidos desde el 30 de agosto de 2026. Los ataques observados en los honeypots no se limitaron a comprobar la presencia de la vulnerabilidad: instalaron reverse shells y ejecutaron comandos codificados en Base64 para enumerar los procesos activos.
La vulnerabilidad tiene una puntuación de 9,3 sobre 10 en CVSS y ya existe una corrección. Los administradores que gestionen sistemas Switchvox expuestos a Internet deberían considerar urgente tanto la actualización como la búsqueda de posibles indicios de compromiso.
Qué versiones de Switchvox son vulnerables
CVE-2026-9586 afecta a Sangoma Switchvox SMB Edition 8.3 (104997). El registro oficial de la CVE define como vulnerables todas las versiones comprendidas entre esa versión y las anteriores a la 8.4.0.2.
Por tanto, la versión corregida es:
- Switchvox SMB Edition 8.4.0.2
Sangoma publicó esta versión el 14 de julio de 2026. La CVE se hizo pública posteriormente, el 17 de julio de 2026, sin que se hayan registrado actualizaciones adicionales después de esa fecha.
La actualización constituye la mitigación oficial disponible. No se han indicado workarounds específicos capaces de neutralizar la vulnerabilidad manteniendo en funcionamiento una versión anterior.
Horizon3.ai estima que unas 4.000 instancias de Switchvox son directamente accesibles desde Internet, en su mayoría en Estados Unidos. Esta cifra no está confirmada por los registros de CVE o NVD, pero permite dimensionar la posible superficie expuesta.
En un sistema VoIP empresarial, las consecuencias pueden superar el ámbito de la telefonía. Switchvox puede convertirse en una vía de acceso a la base de datos, a la interfaz de administración y al servidor de aplicaciones subyacente.
El parámetro PhoneIP termina en las consultas PostgreSQL
La vulnerabilidad se encuentra en el endpoint /pa, utilizado para procesar contenidos XML iniciales que incluyen el elemento <PolycomIPPhone>.
Durante este procesamiento, el valor PhoneIP, controlable por el cliente, se inserta directamente en las consultas dirigidas a la base de datos PostgreSQL. La aplicación no aplica una sanitización adecuada ni utiliza correctamente consultas parametrizadas.
Por tanto, un atacante puede crear una solicitud que altere la sintaxis SQL prevista por la aplicación. No necesita credenciales, una sesión activa ni la interacción de un usuario.
Con una única solicitud especialmente diseñada es posible:
- ejecutar instrucciones SQL arbitrarias;
- leer o modificar los datos almacenados;
- manipular cuentas y privilegios;
- pasar del acceso a la base de datos a la ejecución de código en el servidor.
Horizon3.ai informa de que el código puede ejecutarse con los privilegios del superusuario de PostgreSQL. Este nivel específico de privilegio no aparece en la información disponible en NVD y CVE, que sí confirma la posibilidad de alcanzar la ejecución remota de código.
La clasificación asignada es CWE-89, relativa a la falta de neutralización de elementos especiales incluidos en un comando SQL. La autoridad CNA responsable del registro es Security Risk Advisors.
El vector completo es:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
La puntuación CVSS 4.0 describe un ataque ejecutable a través de la red, de baja complejidad y sin requisitos técnicos previos, privilegios ni acciones por parte de la víctima. Los efectos sobre el sistema vulnerable son elevados en términos de confidencialidad, integridad y disponibilidad.
De la extracción de la base de datos a la falsificación de sesiones
Los investigadores de Security Risk Advisors Labs demostraron una cadena de compromiso que va mucho más allá de una simple consulta abusiva a la base de datos.
Mediante CVE-2026-9586 lograron extraer contenido de PostgreSQL, modificar los registros de usuarios y obtener privilegios equivalentes a los de los administradores web de Switchvox. También ejecutaron código arbitrario y abrieron una reverse shell en la máquina objetivo.
Otro escenario afecta a la clave que Switchvox utiliza para firmar las cookies de sesión. La vulnerabilidad permite extraerla y transferirla a un servidor externo.
Una vez obtenida la clave, un atacante puede crear material de autenticación aparentemente válido para usuarios elegidos arbitrariamente. Por tanto, cambiar únicamente las contraseñas podría no ser suficiente tras un compromiso: también es necesario verificar la integridad de la clave de firma y de las sesiones existentes.
Los ataques interceptados por los honeypots demuestran que estas capacidades no son meramente teóricas. Los payloads intentaron instalar reverse shells para crear un canal remoto persistente o interactivo hacia el sistema afectado.
También se observaron comandos en Base64 destinados a enumerar procesos. La codificación no constituye cifrado, pero puede dificultar el análisis inmediato de los comandos en los logs o en controles basados en coincidencias textuales simples.
Indicadores que deben buscarse en los sistemas expuestos
Una de las direcciones asociadas a los intentos observados es:
176.65.148[.]184
La IP también aparece señalada en VirusTotal por actividades de escaneo de puertos, brute force y explotación de vulnerabilidades. No debe considerarse un indicador exhaustivo: otros atacantes pueden utilizar infraestructuras diferentes.
En los dispositivos con acceso SSH habilitado, los rastros de los payloads SQL pueden buscarse en el archivo:
/var/log/switchvox/db-quirks.log
Los administradores deberían examinar al menos los siguientes elementos:
- solicitudes anómalas al endpoint
/pa; - contenidos XML sospechosos relacionados con
<PolycomIPPhone>; - valores inusuales o sintaxis SQL en el parámetro
PhoneIP; - conexiones desde o hacia
176.65.148[.]184; - shells, procesos o servicios no previstos iniciados por el servidor;
- comandos codificados en Base64, especialmente si están asociados a la enumeración de procesos;
- cambios recientes y no autorizados en cuentas o privilegios administrativos;
- conexiones salientes incompatibles con el funcionamiento normal de la centralita;
- posibles accesos, exportaciones o sustituciones de la clave de firma de las cookies.
La rápida aparición de la misma dirección IP contra varios honeypots indica una actividad automatizada. Según el investigador Zach Hanley, es probable que muchas instancias accesibles públicamente ya hayan sido escaneadas o puedan serlo.
La ausencia de una conexión con la IP conocida no demuestra que el sistema esté limpio. La investigación debe abarcar la aplicación, la base de datos, las cuentas administrativas, los procesos del sistema operativo y el tráfico de red.
Actualizar no basta si la explotación ya tuvo éxito
La primera medida es actualizar inmediatamente Switchvox a la versión 8.4.0.2. Todas las instalaciones desde la 8.3 (104997) hasta las versiones anteriores a la corrección deben tratarse como vulnerables.
Las instancias sin actualizar y directamente accesibles desde Internet tienen la máxima prioridad. Si la actualización no puede aplicarse de inmediato, y dado que no existe un workaround documentado, al menos debe reducirse la exposición pública mediante controles de red acordes con las necesidades operativas.
Después de instalar el parche sigue siendo necesaria una actividad de respuesta a incidentes. La corrección impide nuevos intentos a través de la vulnerabilidad, pero no elimina reverse shells, cuentas modificadas ni otros cambios introducidos previamente.
Ante la presencia de indicadores sospechosos, conviene aislar el sistema, conservar los logs y comprobar la integridad de la base de datos. También deben revisarse los administradores web, las sesiones activas y la clave utilizada para firmar las cookies.
La información disponible no indica que CVE-2026-9586 esté incluida en el catálogo Known Exploited Vulnerabilities de CISA, ni recoge una fecha límite federal para aplicar la corrección. Tampoco existen datos suficientes para vincular este caso con otras incorporaciones recientes al catálogo KEV relacionadas con Sangoma.
Sin embargo, la ausencia de una fecha límite documentada por CISA no reduce la urgencia técnica. La explotación se ha observado en la práctica y permite llegar a la ejecución de código sin credenciales. En las instalaciones expuestas, CVE-2026-9586 debe tratarse como un posible compromiso, no como una vulnerabilidad meramente teórica.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
