Cảnh báo: Lỗ hổng nghiêm trọng trên Sangoma Switchvox đang bị khai thác để chiếm quyền điều khiển
Các tin tặc đang tích cực khai thác lỗ hổng SQL injection nghiêm trọng trên nền tảng VoIP Sangoma Switchvox để thực thi mã từ xa mà không cần xác thực.
Một lỗ hổng bảo mật nghiêm trọng trong nền tảng VoIP doanh nghiệp Sangoma Switchvox đang trở thành mục tiêu tấn công của các nhóm tin tặc. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần thông qua bất kỳ bước xác thực nào.
Table Of Content
Chi tiết về lỗ hổng CVE-2026-9586
Được định danh là CVE-2026-9586 với điểm CVSS lên tới 9.3, đây là một lỗ hổng SQL injection nghiêm trọng ảnh hưởng đến phiên bản Sangoma Switchvox SMB Edition 8.3 (104997). Lỗ hổng này cho phép kẻ tấn công thực thi các câu lệnh SQL tùy ý với quyền superuser của PostgreSQL trên cơ sở dữ liệu backend.
Theo các chuyên gia, điểm yếu nằm ở endpoint /pa, nơi xử lý nội dung XML và trực tiếp đưa giá trị PhoneIP do người dùng kiểm soát vào các truy vấn PostgreSQL mà không qua bước làm sạch (sanitization) hay tham số hóa (parameterization). Sangoma đã phát hành bản vá cho lỗ hổng này trong phiên bản Switchvox 8.4.0.2 từ ngày 14/07/2026.
Nguy cơ thực tế và phương thức tấn công
Horizon3.ai, đơn vị phát hiện các nỗ lực khai thác thực tế từ ngày 30/08/2026, cho biết hiện có khoảng 4.000 thiết bị Switchvox đang kết nối trực tiếp với internet, phần lớn tập trung tại Mỹ. Các nhà nghiên cứu từ SRA Labs cũng độc lập xác nhận lỗ hổng này có thể bị lợi dụng để:
- Trích xuất nội dung cơ sở dữ liệu.
- Thay đổi hồ sơ người dùng và leo thang đặc quyền lên quản trị viên web.
- Thực thi mã tùy ý trên server, bao gồm việc thiết lập reverse shell.
- Đánh cắp khóa ký cookie để giả mạo xác thực cho bất kỳ người dùng nào.
Các chiến dịch tấn công được ghi nhận thường triển khai reverse shell trên hệ thống bị xâm nhập, sau đó thực thi các lệnh mã hóa Base64 để liệt kê tiến trình đang chạy. Một địa chỉ IP được xác định là 176.65.148.184 đã bị gắn cờ vì liên quan đến các hoạt động quét cổng và khai thác lỗ hổng này.
Khuyến nghị
Các quản trị viên hệ thống đang sử dụng Sangoma Switchvox được khuyến cáo kiểm tra nhật ký hệ thống tại /var/log/switchvox/db-quirks.log để tìm kiếm các dấu hiệu của payload SQL injection. Việc cập nhật lên phiên bản 8.4.0.2 hoặc mới hơn là yêu cầu bắt buộc để ngăn chặn các cuộc tấn công tiềm tàng.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.