Aanvallers misbruiken sinds 30 augustus actief een kritieke kwetsbaarheid in Sangoma Switchvox, een VoIP-platform waarmee bedrijven hun telefooncentrale beheren. Met de fout, geregistreerd als CVE-2026-9586 en beoordeeld met een CVSS-score van 9,3, kunnen ze zonder in te loggen willekeurige code uitvoeren op kwetsbare servers.
Het probleem zit in het /pa-eindpunt van Switchvox SMB Edition 8.3 (build 104997). Dat eindpunt verwerkt XML-berichten die beginnen met <PolycomIPPhone> en plakt de meegestuurde PhoneIP-waarde ongefilterd in PostgreSQL-query’s. Aanvallers kunnen daardoor met één geprepareerd verzoek eigen SQL-statements uitvoeren, inclusief opdrachten die code laten draaien op het onderliggende systeem.
Concreet betekent dit dat een aanvaller de cookie-signing keys van de webinterface kan buitmaken om zich als beheerder voor te doen, de volledige database kan uitlezen of aanpassen, gebruikersaccounts kan wijzigen en zichzelf beheerdersrechten kan toekennen. Vanuit die positie is het plaatsen van een reverse shell — een permanente achterdeur naar de server — een kleine stap.
Beveiligingsbedrijf Horizon3.ai signaleerde de kwetsbaarheid al in april, als een van twaalf gebreken die het bedrijf in Switchvox blootlegde. Onderzoekers van Security Risk Advisors Labs kwamen in mei onafhankelijk tot dezelfde bevinding. Sangoma had dus ruim voldoende tijd om te reageren en bracht op 14 juli een patch uit in versie 8.4.0.2. Ondanks die maanden voorbereidingstijd werden vanaf 30 augustus de eerste actieve aanvallen waargenomen, onder meer vanaf het IP-adres 176.65.148[.]184. De aanvallen volgen een vast patroon: na het misbruiken van de SQL-injectie sturen de aanvallers eerst Base64-gecodeerde commando’s om processen op het systeem in kaart te brengen, voordat ze een reverse shell installeren waarmee ze op afstand toegang houden tot de server.
Naar schatting staan wereldwijd nog zo’n vierduizend Switchvox-installaties met internettoegang open, het merendeel in de Verenigde Staten. Op systemen waar SSH-toegang is ingeschakeld, is misbruik terug te vinden in het logbestand /var/log/switchvox/db-quirks.log.
Voor Nederlandse bedrijven die Switchvox gebruiken voor hun telefonie is de boodschap simpel: controleer per direct welke versie er draait en update naar 8.4.0.2 als dat nog niet is gebeurd. Is een update op korte termijn niet mogelijk, zet de beheerinterface dan in elk geval niet rechtstreeks op het internet, maar achter een VPN of firewall. Controleer ook het genoemde logbestand op sporen van misbruik en ververs bij twijfel de cookie-signing key en alle wachtwoorden in het systeem — na succesvolle uitbuiting valt geen enkele bestaande sessie meer te vertrouwen.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.