Actores de amenazas están explotando activamente una vulnerabilidad de seguridad crítica en Sangoma Switchvox, una plataforma empresarial de VoIP. Esta falla, que permite la ejecución remota de código (RCE) sin necesidad de autenticación, está siendo utilizada para implementar reverse shells en los sistemas comprometidos.

La vulnerabilidad, identificada como CVE-2026-9586 con una puntuación CVSS de 9.3, es una inyección SQL sin autenticación que afecta a Sangoma Switchvox SMB Edition 8.3 (104997). Reside específicamente en el endpoint /pa, que procesa contenido XML. Al no sanear o parametrizar correctamente el valor PhoneIP proporcionado por el usuario, un atacante puede concatenar directamente sentencias SQL maliciosas en las consultas de la base de datos PostgreSQL.

La explotación exitosa de esta falla permite a un atacante remoto ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL, incluyendo operaciones completas de base de datos, modificación de registros de usuario, escalada de privilegios a administradores web de Switchvox e incluso la ejecución de código arbitrario para obtener un reverse shell. Se estima que hay alrededor de 4,000 instancias de Switchvox expuestas a internet, con un gran número en EE. UU.

Sangoma lanzó parches para esta vulnerabilidad en la versión Switchvox 8.4.0.2 el 14 de julio de 2026. Es crucial que las organizaciones actualicen sus sistemas a la brevedad. Los investigadores han observado intentos de explotación desde el 30 de agosto de 2026. Los indicadores de compromiso (IoC) incluyen la presencia del payload de inyección SQL en /var/log/switchvox/db-quirks.log y una dirección IP de atacante identificada: 176.65.148[.]184, que se ha asociado con escaneo de puertos, fuerza bruta y explotación.

Qué significa para tu empresa: La explotación activa de vulnerabilidades críticas como CVE-2026-9586 subraya la importancia de una estrategia de seguridad proactiva y de respuesta rápida. Es fundamental mantener todos los sistemas actualizados y monitorear constantemente la infraestructura para detectar actividades anómalas. Un servicio de SOC con monitoreo 24/7 permite identificar y mitigar de inmediato intentos de explotación, reverse shells o cualquier otro comportamiento malicioso que pueda indicar una intrusión, protegiendo así sus activos críticos de comunicaciones.

Fuente original: The Hacker News — ver artículo →

#cve#parches-seguridad#exploits#backdoor