← volver
CVE-2026-9586criticalbajo ataqueCWE-89

Unauthenticated SQL Injection Leading to Remote Code Execution in Switchvox SMB

98Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.3epss 12%
de la publicación al arma47 días
Publicada en NVD17 jul
1ª PoC+47d
CISA KEV+47d
probabilidad de explotación
12%top 4% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-09-05

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

Una falla en Sangoma Switchvox SMB permite que cualquiera en internet inyecte comandos SQL maliciosos a través de un endpoint público, pudiendo dejar a atacantes robar datos o tomar control del sistema sin necesidad de contraseña.

Detalle técnico

Una vulnerabilidad de inyección SQL no autenticada en el endpoint /pa del Switchvox SMB 8.3 (104997) ocurre cuando valores PhoneIP controlados por el usuario en solicitudes XML se concatenan directamente en consultas PostgreSQL sin parametrización. Atacantes remotos pueden ejecutar comandos SQL arbitrarios y lograr ejecución remota de código en el servidor de base de datos mediante una única solicitud especialmente elaborada.

Resumen generado y traducido por IA a partir de la descripción oficial.
An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
PoCs públicas encontradas1
githubgithub.com/HORKimhab/CVE-2026-95860
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.