CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 02 Sep 2026 19:00

Alerta de Seguridad: Sangoma Switchvox - Inyección SQL no autenticada con RCE

Alerta de Seguridad: Sangoma Switchvox - Inyección SQL no autenticada con RCE

CVE-2026-9586 (CVSS 9.3): SQLi no autenticada en el endpoint /pa de Sangoma Switchvox SMB permite RCE en PostgreSQL con una sola petición. En CISA KEV (explotación activa). Actualizar a 8.4.0.2. Límite FCEB: 05-09-2026.

CVE-2026-9586 es una vulnerabilidad de inyección SQL no autenticada en Sangoma Switchvox SMB Edition (plataforma VoIP/PBX). El endpoint /pa procesa contenido XML <PolycomIPPhone> y concatena directamente el valor PhoneIP controlado por el atacante dentro de consultas a PostgreSQL, sin sanitización ni parametrización (CWE-89).

Un atacante remoto no autenticado, con una única petición manipulada, puede ejecutar sentencias SQL arbitrarias contra la base de datos y escalar hasta ejecución remota de código (RCE) en el servidor. La vulnerabilidad fue incorporada al catálogo CISA KEV el 2 de septiembre de 2026, confirmando su explotación activa.

CVSS 4.0: 9.3 (Crítica) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Descubierta por Cameron Lischke (Security Risk Advisors).

Remoto no autenticado (AV:N/PR:N/UI:N). Inyección SQL (CWE-89) en el endpoint /pa mediante XML <PolycomIPPhone> con el parámetro PhoneIP concatenado sin sanitizar en consultas PostgreSQL. Escalable a ejecución remota de código (RCE) con una única petición manipulada.

  • Sangoma Switchvox SMB Edition desde 8.3 (104997) y anteriores a 8.4.0.2. Corregido en 8.4.0.2.
CVEs (1)
CVE-2026-9586
  • Actualizar de inmediato Sangoma Switchvox SMB a la versión 8.4.0.2 o posterior (corrige la falla; publicada el 14/07/2026).
  • Cumplir la fecha límite de CISA (BOD 26-04): 5 de septiembre de 2026 para agencias FCEB; se recomienda urgencia equivalente a toda organización.
  • Restringir la exposición de red: el endpoint de aprovisionamiento y la administración no deben ser accesibles desde Internet; usar firewall/VPN/ACL.
  • Realizar triaje forense revisando logs por peticiones anómalas al endpoint /pa con XML <PolycomIPPhone>.
  • Si no se puede parchear, seguir la guía BOD 26-04 para nube o descontinuar el uso del producto.
[INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·