Krytyczna luka SQL Injection w Sangoma Switchvox SMB Edition 8.3

Krytyczna luka SQL Injection w Sangoma Switchvox SMB Edition 8.3 umożliwia zdalne wykonanie kodu. Zalecane szybkie działania zabezpieczające.
CVE-2026-9586CVSS 9.3CISA KEVDatabase

Krytyczna luka SQL Injection w Sangoma Switchvox SMB Edition 8.3

Krytyczna luka SQL Injection w Sangoma Switchvox SMB Edition 8.3 umożliwia zdalne wykonanie kodu. Zalecane szybkie działania zabezpieczające.

CVSS
9.3 CRITICAL
EPSS
95.96%
Aktywnie wykorzystywana
tak
Produkt
Switchvox

Co wiadomo

W wersji 8.3 Sangoma Switchvox SMB Edition wykryto krytyczną lukę SQL Injection w punkcie końcowym /pa, umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL na bazie PostgreSQL. Luka wynika z braku sanitizacji wartości PhoneIP w przesyłanym XML-u, co pozwala na zdalne wykonanie kodu.

Wpływ biznesowy

Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa, w tym wycieku danych, modyfikacji bazy danych oraz potencjalnego zdalnego wykonania kodu na serwerze. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną, gdyż może ona zagrozić integralności i dostępności systemów telekomunikacyjnych opartych na Switchvox.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności oficjalnych aktualizacji lub łatek od producenta Sangoma dla Switchvox SMB Edition 8.3. W międzyczasie ogranicz ekspozycję punktu końcowego /pa, monitoruj logi pod kątem podejrzanych zapytań SQL oraz przeprowadź przegląd zabezpieczeń bazy danych PostgreSQL. Warto również zweryfikować konfigurację sieci i uprawnienia dostępu. DataHouse wspiera w monitorowaniu i zarządzaniu aktualizacjami oraz w analizie logów pod kątem anomalii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS