CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox
CVE-2026-9586: inyección SQL no autenticada con ejecución remota de código en Sangoma Switchvox
El catálogo CISA KEV (Known Exploited Vulnerabilities) ha incorporado el 2 de septiembre de 2026 la vulnerabilidad CVE-2026-9586, una inyección SQL no autenticada en Sangoma Switchvox SMB Edition que permite a un atacante remoto ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL del backend y, en última instancia, lograr ejecución remota de código (RCE). La inclusión en el catálogo KEV confirma que la falla está siendo explotada activamente en escenarios reales, lo que la convierte en una prioridad de parcheo inmediata.
Con una puntuación CVSS 4.0 de 9.3 (Crítica) y vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N, esta vulnerabilidad combina explotación remota, sin autenticación ni interacción del usuario, con un impacto total sobre confidencialidad, integridad y disponibilidad del sistema afectado.
Análisis Técnico
Sangoma Switchvox es una plataforma de comunicaciones unificadas (VoIP/PBX) ampliamente desplegada en pequeñas y medianas empresas. La vulnerabilidad se localiza en el endpoint /pa, que procesa contenido XML que comienza con la etiqueta <PolycomIPPhone>, utilizada normalmente en el aprovisionamiento de teléfonos IP Polycom.
Vector de Ataque
El problema raíz es una neutralización incorrecta de elementos especiales en una sentencia SQL (CWE-89). La aplicación toma el valor controlado por el usuario PhoneIP presente en el XML y lo concatena directamente dentro de consultas a PostgreSQL, sin sanitización ni consultas parametrizadas (prepared statements).
- Sin autenticación: el endpoint
/paes accesible sin credenciales, por lo que cualquier atacante con conectividad de red al dispositivo puede explotarlo. - Una sola petición: según el investigador, basta con una única solicitud manipulada para inyectar SQL arbitrario, sin necesidad de encadenar múltiples pasos.
- De SQLi a RCE: el abuso de funcionalidades de PostgreSQL (por ejemplo, escritura en el sistema de archivos, ejecución de comandos o abuso de extensiones) permite escalar de la inyección SQL a la ejecución remota de código en el servidor.
La falla fue descubierta por Cameron Lischke, del equipo de investigación de Security Risk Advisors (SRA), y publicada junto con otras vulnerabilidades relacionadas en Switchvox (CVE-2026-9585, CVE-2026-9587 y CVE-2026-9588).
Impacto Operacional y de Seguridad
El compromiso de un servidor Switchvox tiene consecuencias severas para cualquier organización:
- Acceso total a la base de datos: exposición de registros de llamadas, buzones de voz, credenciales de extensiones, configuraciones y datos de usuarios.
- Ejecución de código en el servidor: permite instalar puertas traseras, pivotar hacia la red interna y usar el PBX como punto de apoyo para movimiento lateral.
- Interceptación y fraude telefónico: control sobre la infraestructura de voz habilita escuchas, desvíos y fraude de tarificación (toll fraud).
- Disponibilidad del servicio: un atacante puede interrumpir las comunicaciones corporativas, con impacto directo en la operación del negocio.
Al tratarse de un sistema de telefonía frecuentemente expuesto para aprovisionamiento remoto de terminales, muchos despliegues son alcanzables desde Internet, ampliando drásticamente la superficie de ataque.
Productos y Versiones Afectadas
- Producto: Sangoma Switchvox SMB Edition.
- Versiones afectadas: desde
8.3 (104997)y anteriores a8.4.0.2. - Versión corregida:
8.4.0.2, publicada el 14 de julio de 2026.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar de inmediato Sangoma Switchvox SMB a la versión
8.4.0.2o posterior, que resuelve la vulnerabilidad. - Para agencias FCEB de EE. UU., CISA fija como fecha límite de remediación el 5 de septiembre de 2026 conforme a la directiva BOD 26-04. Se recomienda a toda organización adoptar una urgencia equivalente.
- Restringir la exposición de red: el endpoint de aprovisionamiento y la interfaz de administración nunca deberían estar expuestos directamente a Internet. Limitar el acceso mediante firewall, VPN o listas de control de acceso.
- Revisar registros y realizar triaje forense en busca de peticiones anómalas al endpoint
/pacon contenido XML<PolycomIPPhone>, siguiendo los "Forensics Triage Requirements" de CISA. - Si no es posible aplicar mitigaciones, seguir la guía BOD 26-04 para servicios en la nube o descontinuar el uso del producto hasta remediarlo.
Dado que la vulnerabilidad figura en el catálogo KEV de CISA, su explotación activa está confirmada: no debe posponerse la actualización.