Bedreigingsactoren maken misbruik van een ernstig beveiligingsprobleem in Sangoma Switchvox, een VoIP-platform voor bedrijven, dat niet-geverifieerde uitvoering van externe code mogelijk zou kunnen maken.
De kwetsbaarheid in kwestie is CVE-2026-9586 (CVSS-score: 9,3), een kritieke, niet-geverifieerde SQL-injectiekwetsbaarheid in Sangoma Switchvox SMB Edition 8.3 (104997) waarmee aanvallers op afstand willekeurige code kunnen uitvoeren als de PostgreSQL-superuser zonder inloggegevens. Sangoma heeft op 14 juli 2026 patches uitgebracht voor de fout in Switchvox 8.4.0.2.
“Er bestaat een niet-geverifieerd SQL-injectiekwetsbaarheid in Sangoma Switchvox SMB Edition 8.3 (104997). Het /pa-eindpunt verwerkt XML-inhoud die begint met
“Een niet-geverifieerde externe aanvaller kan willekeurige SQL-instructies uitvoeren op de backend PostgreSQL-database met behulp van een enkel vervaardigd verzoek, inclusief databasebewerkingen en uitvoering van externe code.”
Horizon3.ai zei dat CVE-2026-9586 een van de 12 afzonderlijke kwetsbaarheden in Switchvox is die in april 2026 aan Sangoma zijn gemeld, en dat er nu geldige exploitatiepogingen in het wild tegen de fout plaatsvinden vanaf 30 augustus 2026. Er zijn ongeveer 4.000 exemplaren blootgesteld aan het internet, waarvan de meeste zich in de VS bevinden.
Dezelfde kwetsbaarheid werd in mei onafhankelijk ontdekt en gerapporteerd door Security Risk Advisors (SRA) Labs.
“Als niet-geverifieerde aanvaller konden we willekeurige databasebewerkingen uitvoeren, waaronder het extraheren van de database-inhoud, het wijzigen van gebruikersrecords en het escaleren van bevoegdheden naar Switchvox-webbeheerders”, aldus SRA Labs. “We hebben ook met succes willekeurige code op de server uitgevoerd, waarbij een omgekeerde shell op de doelmachine werd aangeroepen.”
In een door SRA Labs benadrukt voorbeeld maakt succesvolle exploitatie van CVE-2026-9586 het mogelijk om de cookie-ondertekeningssleutel naar een externe server te exfiltreren, waardoor een aanvaller authenticatiemateriaal voor willekeurige gebruikers kan vervalsen.

De exploitatie-inspanningen gericht op de honeypots omvatten de inzet van reverse shells op gecompromitteerde systemen, gevolgd door het uitvoeren van Base64-gecodeerde opdrachten om lopende processen op te sommen. Het autonome penetratietestplatform heeft de volgende indicatoren van compromissen gedeeld:
- Op apparaten waarop SSH-toegang is ingeschakeld, kan bewijs van de gebruikte SQL-injectie-payload worden waargenomen in “/var/log/switchvox/db-quirks.log”
- IP-adres van de aanvaller “176.65.148(.)184”
Het is vermeldenswaard dat het IP-adres door VirusTotal is gemarkeerd voor het uitvoeren van poortscans, brute force en exploitatie-inspanningen.
“Gezien de snelle opeenvolging van exploitpogingen op meerdere honeypots vanaf hetzelfde bron-IP, denken we dat het waarschijnlijk is dat de meeste aan het internet blootgestelde Switchvox-instanties het doelwit zullen zijn of al zijn geweest”, aldus beveiligingsonderzoeker Zach Hanley.