Критична SQL-ін'єкція в Sangoma Switchvox SMB Edition 8.3

Вразливість SQL-ін'єкції в Sangoma Switchvox SMB Edition 8.3 дозволяє віддалене виконання коду. Рекомендується негайне оновлення та обмеження доступу.
CVE-2026-9586CVSS 9.3CISA KEVDatabase

Критична SQL-ін'єкція в Sangoma Switchvox SMB Edition 8.3

Вразливість SQL-ін'єкції в Sangoma Switchvox SMB Edition 8.3 дозволяє віддалене виконання коду. Рекомендується негайне оновлення та обмеження доступу.

CVSS
9.3 CRITICAL
EPSS
95.96%
Активно використовується
так
Продукт
Switchvox

Що відомо

У версії 8.3 Sangoma Switchvox SMB Edition виявлено критичну вразливість SQL-ін'єкції через недостатню обробку параметра PhoneIP у запитах до PostgreSQL. Уразливість дозволяє неавторизованому віддаленому зловмиснику виконувати довільні SQL-команди, включно з операціями бази даних та потенційним віддаленим виконанням коду.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних, втрати або зміни даних, а також до потенційного віддаленого виконання коду на сервері. Для операторів ІТ та власників інфраструктури це означає високий ризик порушення цілісності та доступності сервісів, що базуються на Sangoma Switchvox, а також можливі репутаційні та фінансові наслідки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від Sangoma для Switchvox SMB Edition 8.3 та застосувати їх. Якщо оновлення недоступні, слід обмежити мережевий доступ до вразливого /pa endpoint, провести аудит логів на предмет підозрілої активності та розглянути можливість додаткових заходів безпеки, таких як веб-аплікаційні фаєрволи. DataHouse підтримує перевірку версій, управління патчами та моніторинг мережевого трафіку для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки