Lỗ hổng nghiêm trọng trên Sangoma Switchvox đang bị khai thác tích cực
Một lỗ hổng bảo mật nghiêm trọng trên nền tảng Sangoma Switchvox đang bị khai thác tích cực. Switchvox là một nền tảng VoIP doanh nghiệp được sử dụng để quản lý hệ thống điện thoại, thư thoại, chuyển tiếp cuộc gọi, giám sát và phân tích.
Lỗ hổng này, được theo dõi là CVE-2026-9586, cho phép kẻ tấn công không cần xác thực có thể thực thi lệnh từ xa trên các hệ thống bị ảnh hưởng mà không yêu cầu thông tin đăng nhập hợp lệ. Điều này tạo ra một mối đe dọa mạng đáng kể cho các tổ chức sử dụng nền tảng này.
Chi tiết về lỗ hổng CVE-2026-9586
CVE-2026-9586 là một lỗ hổng SQL injection không xác thực, ảnh hưởng đến Sangoma Switchvox SMB Edition phiên bản 8.3 build 104997 và các bản phát hành trước đó. Lỗ hổng này có điểm CVSS là 9.3, đủ để dẫn đến khả năng thực thi mã từ xa (Remote Code Execution).
Thành phần dễ bị tấn công là một điểm cuối HTTP không xác thực, /pa, xử lý các thông điệp XML cho điện thoại IP. Các thông điệp này có thể được sử dụng để thông báo cho hệ thống điện thoại về các sự kiện như cuộc gọi đến và đi.
Các nhà nghiên cứu tại Horizon3.ai đã quan sát thấy các nỗ lực khai thác thực tế nhắm vào các thiết bị Switchvox bị lộ ra Internet vào ngày 30 tháng 8 năm 2026. Kẻ tấn công đã cố gắng triển khai các reverse shell để truy cập dòng lệnh từ xa vào các máy chủ VoIP bị xâm nhập.
Cơ chế khai thác và Tác động tiềm ẩn
Các nhà nghiên cứu Horizon3 phát hiện ra rằng Switchvox trích xuất giá trị PhoneIP từ một yêu cầu XML và trực tiếp thêm nó vào một truy vấn cơ sở dữ liệu PostgreSQL. Ứng dụng không thực hiện việc làm sạch hoặc tham số hóa đúng cách đối với dữ liệu đầu vào do người dùng kiểm soát.
Điều này cho phép kẻ tấn công từ xa chèn các lệnh SQL độc hại thông qua một yêu cầu được chế tạo đặc biệt. Vì truy vấn cơ sở dữ liệu được thực thi với các quyền PostgreSQL nâng cao, kẻ tấn công có thể chạy các lệnh hệ điều hành trên máy chủ Switchvox.
Khả năng này có thể cho phép kẻ tấn công truy cập vào nội dung cơ sở dữ liệu, thay đổi dữ liệu người dùng, tạo hoặc nâng cao tài khoản quản trị viên, đánh cắp thông tin xác thực và thiết lập quyền truy cập từ xa dai dẳng. Đây là một nguy cơ bảo mật nghiêm trọng, có thể dẫn đến hệ thống bị xâm nhập hoàn toàn.
Phát hiện và Giám sát Tấn công
Horizon3 và Defused Cyber đã triển khai các honeypot hướng ra Internet để giám sát các nỗ lực khai thác. Vào ngày 30 tháng 8, các nhà nghiên cứu đã phát hiện các cuộc tấn công từ địa chỉ IP 176.65.148.184 trên nhiều honeypot liên tiếp nhau.
Hoạt động được quan sát bao gồm nỗ lực khởi chạy một reverse shell bằng Netcat. Sau đó, kẻ tấn công đã sử dụng một lệnh được mã hóa Base64 để thu thập thông tin về các tiến trình đang hoạt động trên thiết bị Switchvox bị lỗi. Kết quả được chuẩn bị để truyền đến một máy chủ do kẻ tấn công kiểm soát, cho thấy kẻ tấn công đang thực hiện do thám sau khi giành quyền truy cập.
Khuyến nghị và Khắc phục
Horizon3 cảnh báo rằng tốc độ và quy mô của các nỗ lực này cho thấy các hệ thống Switchvox bị lộ ra Internet có khả năng đang bị quét và nhắm mục tiêu trên diện rộng. Các nhà nghiên cứu đã xác định được khoảng 4.000 thiết bị Switchvox bị lộ trực tuyến, phần lớn tập trung ở Hoa Kỳ.
Horizon3 đã báo cáo 12 lỗ hổng Switchvox cho Sangoma vào tháng 4 năm 2026. Sangoma đã phát hành Switchvox phiên bản 8.4.0.2 vào ngày 14 tháng 7 năm 2026, bản cập nhật này khắc phục CVE-2026-9586 và các vấn đề được báo cáo khác. Việc cập nhật bản vá là cực kỳ quan trọng.
Các tổ chức nên nâng cấp Switchvox lên phiên bản 8.4.0.2 hoặc một bản phát hành được hỗ trợ mới hơn ngay lập tức. Quản trị viên cũng nên xem xét tệp /var/log/switchvox/db-quirks.log để tìm các câu lệnh SQL đáng ngờ, điều tra các kết nối liên quan đến 176.65.148.184 và hạn chế quyền truy cập vào điểm cuối /pa chỉ cho các mạng điện thoại đáng tin cậy khi có thể.
Bạn có thể tìm hiểu thêm về các biện pháp phòng ngừa và quản lý các mối đe dọa tiềm ẩn bằng cách tham khảo các nguồn tin cậy như CISA hoặc các bản tin bảo mật uy tín khác.










