CVE-2026-9586 es una vulnerabilidad de inyección SQL no autenticada en Sangoma Switchvox SMB Edition (plataforma VoIP/PBX). El endpoint /pa procesa contenido XML <PolycomIPPhone> y concatena directamente el valor PhoneIP controlado por el atacante dentro de consultas a PostgreSQL, sin sanitización ni parametrización (CWE-89).
Un atacante remoto no autenticado, con una única petición manipulada, puede ejecutar sentencias SQL arbitrarias contra la base de datos y escalar hasta ejecución remota de código (RCE) en el servidor. La vulnerabilidad fue incorporada al catálogo CISA KEV el 2 de septiembre de 2026, confirmando su explotación activa.
CVSS 4.0: 9.3 (Crítica) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Descubierta por Cameron Lischke (Security Risk Advisors).