
A la central telefónica empresarial Sangoma Switchvox le basta recibir una sola solicitud XML especialmente preparada para que un desconocido desde internet alcance la consola de comandos del servidor. La vulnerabilidad crítica ya está siendo probada en sistemas reales, y los ataques se propagaron rápidamente por varios señuelos de los investigadores.
El problema recibió el identificador CVE-2026-9586 y afecta a Switchvox, la plataforma para la gestión de telefonía VoIP empresarial. Para el ataque no se necesita contraseña, ni cuenta, ni acción de un empleado. La vulnerabilidad obtuvo una puntuación de 9,3 sobre 10 según CVSS 4.0.
El punto de entrada es la dirección HTTP pública sin autorización /pa, a través de la cual el sistema procesa notificaciones para teléfonos. Switchvox acepta XML, extrae el campo PhoneIP y sustituye directamente su contenido en la consulta a PostgreSQL. Debido a la falta de comprobaciones, un atacante puede realizar una inyección SQL y añadir comandos propios.
La situación se agrava por el nivel de privilegios de la base de datos. La consulta se ejecuta con los privilegios del superusuario de PostgreSQL, por lo que el atacante puede usar la función COPY TO PROGRAM y pasar de comandos SQL a la ejecución de comandos del sistema operativo. Los investigadores confirmaron la posibilidad de obtener un intérprete de comandos inverso con una única solicitud HTTP preparada.
El 30 de agosto los sistemas señuelo de Horizon3 y Defused Cyber registraron intentos reales de explotación en varios nodos a la vez. Las solicitudes provenían de la dirección 176.65.148.184. Tras iniciar el intérprete, el atacante recopilaba información sobre los procesos en ejecución y enviaba los resultados a un servidor remoto. La rápida secuencia de solicitudes idénticas llevó a los investigadores a suponer que los atacantes escanean sistemáticamente las instalaciones de Switchvox disponibles en internet.
Según Shodan, hay disponibles en la red aproximadamente 4000 sistemas de este tipo, la mayoría en EE. UU. Horizon3 considera que una parte significativa de los Switchvox expuestos ya podría haber sido objeto de escaneo automático. Los administradores pueden buscar rastros de comandos SQL inyectados en el registro /var/log/switchvox/db-quirks.log.
Sangoma corrigió la vulnerabilidad el 14 de julio en Switchvox 8.4.0.2. Junto con CVE-2026-9586, el fabricante solucionó varios otros problemas, incluyendo la inyección de comandos, la lectura de archivos locales, XSS y SSRF.
El análisis técnico del ataque muestra que no se requiere una cadena compleja para el compromiso. Se recomienda a los administradores de Switchvox expuestos en internet que actualicen al menos a la versión 8.4.0.2 y que revisen por separado los registros y la actividad de la red en busca de señales de una posible compromisión ya ocurrida.