CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 02 Sep 2026 19:00

Alerta de Seguridad: Sangoma Switchvox - Inyección SQL no autenticada con RCE

Alerta de Seguridad: Sangoma Switchvox - Inyección SQL no autenticada con RCE

CVE-2026-9586 (CVSS 9.3): SQLi no autenticada en el endpoint /pa de Sangoma Switchvox SMB permite RCE en PostgreSQL con una sola petición. En CISA KEV (explotación activa). Actualizar a 8.4.0.2. Límite FCEB: 05-09-2026.

CVE-2026-9586 es una vulnerabilidad de inyección SQL no autenticada en Sangoma Switchvox SMB Edition (plataforma VoIP/PBX). El endpoint /pa procesa contenido XML <PolycomIPPhone> y concatena directamente el valor PhoneIP controlado por el atacante dentro de consultas a PostgreSQL, sin sanitización ni parametrización (CWE-89).

Un atacante remoto no autenticado, con una única petición manipulada, puede ejecutar sentencias SQL arbitrarias contra la base de datos y escalar hasta ejecución remota de código (RCE) en el servidor. La vulnerabilidad fue incorporada al catálogo CISA KEV el 2 de septiembre de 2026, confirmando su explotación activa.

CVSS 4.0: 9.3 (Crítica) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Descubierta por Cameron Lischke (Security Risk Advisors).

Remoto no autenticado (AV:N/PR:N/UI:N). Inyección SQL (CWE-89) en el endpoint /pa mediante XML <PolycomIPPhone> con el parámetro PhoneIP concatenado sin sanitizar en consultas PostgreSQL. Escalable a ejecución remota de código (RCE) con una única petición manipulada.

  • Sangoma Switchvox SMB Edition desde 8.3 (104997) y anteriores a 8.4.0.2. Corregido en 8.4.0.2.
CVEs (1)
CVE-2026-9586
  • Actualizar de inmediato Sangoma Switchvox SMB a la versión 8.4.0.2 o posterior (corrige la falla; publicada el 14/07/2026).
  • Cumplir la fecha límite de CISA (BOD 26-04): 5 de septiembre de 2026 para agencias FCEB; se recomienda urgencia equivalente a toda organización.
  • Restringir la exposición de red: el endpoint de aprovisionamiento y la administración no deben ser accesibles desde Internet; usar firewall/VPN/ACL.
  • Realizar triaje forense revisando logs por peticiones anómalas al endpoint /pa con XML <PolycomIPPhone>.
  • Si no se puede parchear, seguir la guía BOD 26-04 para nube o descontinuar el uso del producto.
[INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·  [INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·