Vulnerabilidade permite execução remota de código sem autenticação

Uma falha de segurança grave no Sangoma Switchvox, plataforma de gerenciamento VoIP usada por empresas, está sendo explorada ativamente por hackers para assumir o controle de sistemas. A vulnerabilidade CVE-2026-9586 consiste em uma injeção SQL que não exige autenticação prévia e pode resultar em execução remota de código no servidor.

Segundo pesquisadores da empresa de segurança Horizon3, a maioria dos dispositivos Switchvox expostos diretamente à internet já foi alvo dos ataques ou será nas próximas horas. A empresa identificou 12 falhas no total, sendo a CVE-2026-9586 a mais crítica. As vulnerabilidades foram reportadas à Sangoma em 10 de abril, e a correção foi disponibilizada apenas em 14 de julho, através da versão 8.4.0.2 do Switchvox.

Como funciona o ataque

O problema está no endpoint /pa da interface web do Switchvox. Quando o sistema recebe uma requisição para notificar outro equipamento de telefonia sobre chamadas recebidas ou efetuadas, ele extrai um campo chamado PhoneIP diretamente da mensagem XML e o insere em uma consulta SQL sem qualquer parametrização. Essa falha permite que invasores manipulem a requisição para executar comandos no sistema operacional.

A equipe da Horizon3 demonstrou que a exploração pode ser realizada remotamente usando uma simples requisição XML forjada com o utilitário curl. O ataque não exige credenciais de acesso, basta enviar a carga maliciosa pela internet até o servidor vulnerable.

Atividade detectada em honeypots

Em 30 de agosto, os honeypots da Horizon3 registraram tentativas de exploração coordenadas a partir de um único endereço IP (176.65.148.184). Os invasores não apenas executaram códigos arbitrários nos sistemas comprometidos, como também coletaram informações sobre os processos em execução e transmitiram os dados para um servidor remoto em formato base64, camuflando a comunicação.

De acordo com consultas realizadas no Shodan, aproximadamente 4.000 dispositivos Switchvox estão acessíveis pela internet, com a maior concentração nos Estados Unidos.

O que administradores devem fazer

Especialistas recomendam que administradores atualizem imediatamente para a versão 8.4.0.2 ou superior. Enquanto a atualização não é realizada, é possível identificar tentativas de comprometimento verificando registros suspeitos no arquivo /var/log/switchvox/db-quirks.log e conexões de rede originadas do IP 176.65.148.184, especialmente na porta 39323.

“Dado o ritmo acelerado das tentativas de exploração em múltiplos honeypots a partir do mesmo IP de origem, acreditamos que a maioria das instâncias Switchvox expostas à internet já foi ou será alvo de ataques”, alertou a Horizon3 em seu relatório.

Com informações de: BleepingComputer