Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan fallo RCE en Sangoma Switchvox VoIP


Se ha detectado que atacantes están explotando activamente una vulnerabilidad crítica en la plataforma de VoIP empresarial Sangoma Switchvox. El fallo, identificado como CVE-2026-9586, permite que atacantes no autenticados ejecuten comandos de forma remota en los sistemas afectados sin necesidad de credenciales. Investigadores de Horizon3.ai ya han observado intentos reales de explotación contra sistemas Switchvox expuestos a internet.





Una vulnerabilidad crítica en Sangoma Switchvox está siendo explotada activamente, afectando a la plataforma VoIP empresarial utilizada para gestionar sistemas telefónicos de negocios, buzón de voz, desvío de llamadas, monitoreo y analítica.

El fallo, rastreado como CVE-2026-9586, permite que atacantes no autenticados ejecuten comandos remotamente en sistemas vulnerables sin necesidad de credenciales válidas.

Investigadores de Horizon3.ai observaron intentos de explotación válidos contra dispositivos Switchvox expuestos a internet el 30 de agosto de 2026, donde los atacantes intentaban desplegar shells inversas para obtener acceso remoto por línea de comandos a los servidores VoIP comprometidos.

El CVE-2026-9586 es una vulnerabilidad de inyección SQL no autenticada que afecta a Sangoma Switchvox SMB Edition 8.3, compilación 104997, y versiones anteriores. El problema tiene una puntuación de severidad CVSS de 9.3 y puede conducir a la ejecución remota de código.




El componente vulnerable es un punto final HTTP no autenticado, /pa, que procesa mensajes XML para teléfonos IP compatibles. Estos mensajes pueden usarse para notificar a los sistemas telefónicos sobre eventos como llamadas entrantes y salientes.




Explotando el Fallo de RCE de VoIP en Sangoma Switchvox

Los investigadores de Horizon3 descubrieron que Switchvox extrae el valor PhoneIP de una solicitud XML y lo añade directamente a una consulta de base de datos PostgreSQL.

La aplicación no sanea ni parametriza adecuadamente la entrada controlada por el usuario. Esto permite que un atacante remoto pueda inyectar comandos SQL maliciosos a través de una solicitud especialmente diseñada.

Debido a que la consulta de la base de datos se ejecuta con permisos elevados de PostgreSQL, un atacante podría ejecutar comandos del sistema operativo en el servidor Switchvox.

Esto podría permitirles acceder al contenido de la base de datos, alterar datos de usuarios, crear o elevar cuentas de administrador, robar material de autenticación y establecer un acceso remoto persistente.

Same attacker IP hits multiple honeypots. (Source: Horizon)
La misma IP del atacante golpea múltiples honeypots. (Fuente: Horizon)

Horizon3 y Defused Cyber desplegaron honeypots orientados a internet para monitorear los intentos de explotación. El 30 de agosto, los investigadores detectaron ataques desde la dirección IP 176.65.148.184 a través de múltiples honeypots en rápida sucesión.

La actividad observada incluyó un intento de lanzar una shell inversa utilizando Netcat. Luego, los atacantes usaron un comando codificado en Base64 para recopilar información sobre los procesos activos que se ejecutaban en el dispositivo Switchvox vulnerable.

Los resultados fueron preparados para ser transmitidos a un servidor controlado por el atacante, lo que sugiere que estaban realizando un reconocimiento post-explotación tras ganar el acceso.

Horizon3 advirtió que la velocidad y la escala de los intentos indican que los sistemas Switchvox expuestos a internet probablemente están siendo escaneados y atacados de forma masiva. Los investigadores identificaron aproximadamente 4,000 dispositivos Switchvox expuestos en línea, la mayoría ubicados en Estados Unidos.

Horizon3 reportó 12 vulnerabilidades de Switchvox a Sangoma en abril de 2026. Sangoma lanzó la versión 8.4.0.2 de Switchvox el 14 de julio de 2026, la cual soluciona el CVE-2026-9586 y otros problemas reportados.

Si perteneces a una organización, debes actualizar inmediatamente Switchvox a la versión 8.4.0.2 o a una versión posterior compatible. También deberías revisar /var/log/switchvox/db-quirks.log en busca de sentencias SQL sospechosas, investigar las conexiones que involucren a la IP 176.65.148.184 y restringir el acceso al punto final /pa a redes telefónicas de confianza siempre que sea posible.



Fuentes:
https://cybersecuritynews.com/hackers-exploiting-sangoma-switchvox-voip-rce-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.