Хакеры атакуют VoIP-платформу Sangoma Switchvox через SQL-инъекцию
Исследователи безопасности из Horizon3 сообщили об активной эксплуатации уязвимости CVE-2026-9586 в платформе управления корпоративной телефонией Sangoma Switchvox. Речь идёт об SQL-инъекции, которую можно провести без аутентификации и которая ведёт к удалённому выполнению команд операционной системы.
Switchvox — это система для настройки и мониторинга бизнес-телефонии на базе VoIP. Обнаруженная уязвимость оказалась самой серьёзной из двенадцати, о которых Horizon3 сообщила производителю ещё 10 апреля. Sangoma устранила их в версии Switchvox 8.4.0.2, вышедшей 14 июля.
Как работает атака
Проблема кроется в HTTP-эндпоинте /pa, который разбирает XML-сообщения с определёнными парами «ключ — значение». Когда /pa получает запрос об уведомлении другой телефонной системы — например, о входящем или исходящем вызове, — он извлекает поле PhoneIP из XML и напрямую подставляет его значение в непараметризованный SQL-запрос. Именно эта прямая конкатенация и открывает путь к инъекции.
Исследователи продемонстрировали, что через специально сформированный XML-запрос, отправленный обычной командой curl, можно удалённо выполнить команды на уровне ОС.
Атаки уже идут
30 августа приманки (honeypots) Horizon3 зафиксировали активную эксплуатацию: с одного IP-адреса (176.65.148.184) в быстрой последовательности атаковались сразу несколько систем, и злоумышленник пытался установить обратный shell. Он запускал начальную полезную нагрузку, собирал данные о наиболее ресурсоёмких процессах на устройстве и отправлял их на удалённый сервер в кодировке base64.
По оценке специалистов, скорость и охват атак говорят о том, что большинство доступных из интернета экземпляров Switchvox либо уже атакованы, либо будут атакованы в ближайшее время. По данным Shodan, в Сети находится около 4000 таких устройств, большинство — на территории США.
Признаков эксплуатации остальных одиннадцати уязвимостей исследователи пока не наблюдали.
Что делать администраторам
Horizon3 настоятельно рекомендует как можно скорее обновиться до версии Switchvox 8.4.0.2 или новее и проверить системы на следы компрометации. Косвенными признаками взлома служат подозрительные записи в журнале /var/log/switchvox/db-quirks.log и сетевые соединения с указанным IP-адресом злоумышленника, особенно по порту 39323.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.