← voltar
CVE-2026-9586criticalsob ataqueCWE-89

Unauthenticated SQL Injection Leading to Remote Code Execution in Switchvox SMB

98Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.3epss 12%
da publicação à arma47 dias
Publicada no NVD17 de jul.
1ª PoC+47d
CISA KEV+47d
probabilidade de exploração
12%top 4% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-09-05

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

Uma falha no Sangoma Switchvox SMB permite que qualquer pessoa na internet injete comandos SQL maliciosos por meio de um endpoint público, podendo deixar invasores roubar dados ou tomar controle do sistema sem precisar de senha.

Detalhe técnico

Uma vulnerabilidade de injeção SQL não autenticada no endpoint /pa do Switchvox SMB 8.3 (104997) ocorre quando valores PhoneIP controlados pelo usuário em requisições XML são concatenados diretamente em consultas PostgreSQL sem parametrização. Atacantes remotos podem executar comandos SQL arbitrários e alcançar execução remota de código no servidor de banco de dados por meio de uma única requisição especialmente preparada.

Resumo gerado e traduzido por IA a partir da descrição oficial.
An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
PoCs públicas encontradas1
githubgithub.com/HORKimhab/CVE-2026-95860
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.