Introducción
Una grave vulnerabilidad ha sido identificada en Sangoma Switchvox, una plataforma de VoIP para empresas, que permite la ejecución remota de código sin necesidad de autenticación. Esta vulnerabilidad, catalogada como CVE-2026-9586, tiene un CVSS de 9.3, lo que la sitúa en el nivel crítico.
Descripción de la vulnerabilidad
La vulnerabilidad se presenta en la edición SMB 8.3 de Switchvox, donde un atacante puede realizar inyecciones SQL de forma no autenticada. Esta situación se produce debido a que el endpoint /pa procesa contenido XML concatenando de manera directa un valor controlado por el usuario, PhoneIP, en las consultas de PostgreSQL sin la debida sanitización o parametrización. Según la descripción en CVE.org, un atacante remoto puede ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL, lo que incluye operaciones de base de datos y ejecución remota de código.
Explotación activa
Desde el 30 de agosto de 2026, se han detectado intentos válidos de explotación en el mundo real. Se estima que alrededor de 4,000 instancias de Switchvox están expuestas en Internet, principalmente en Estados Unidos. La misma vulnerabilidad fue reportada de manera independiente por Security Risk Advisors (SRA) Labs en mayo de 2026.
SRA Labs confirmó que, como atacantes no autenticados, lograron realizar operaciones arbitrarias en la base de datos, como la extracción de contenidos y la modificación de registros de usuarios. También se destacó que fue posible ejecutar código arbitrario en el servidor, logrando invocar una reverse shell en la máquina objetivo. En un caso específico, la explotación de CVE-2026-9586 permitió a los atacantes exfiltrar la clave de firma de cookies a un servidor externo, lo que les posibilitó falsificar material de autenticación para cualquier usuario.
Indicadores de compromiso
Los esfuerzos de explotación han implicado la implementación de reverse shells en sistemas comprometidos y la ejecución de comandos codificados en Base64 para enumerar los procesos en ejecución. Horizon3.ai ha compartido indicadores de compromiso que incluyen:
- En dispositivos con acceso SSH habilitado, se puede observar evidencia de la carga útil de inyección SQL en /var/log/switchvox/db-quirks.log. - La dirección IP del atacante 176.65.148.184, que ha sido señalada en VirusTotal por realizar escaneos de puertos y esfuerzos de fuerza bruta.
El investigador de seguridad Zach Hanley ha indicado que, dado el rápido aumento de intentos de explotación desde la misma IP, es probable que la mayoría de las instancias de Switchvox expuestas a Internet ya hayan sido o serán atacadas.
Conclusión
La vulnerabilidad CVE-2026-9586 en Sangoma Switchvox representa un riesgo significativo para las organizaciones que utilicen esta plataforma. Es crucial aplicar los parches lanzados por Sangoma en la versión 8.4.0.2, publicada el 14 de julio de 2026, para mitigar estos riesgos de explotación y proteger la infraestructura de VoIP.