Hackean Switchvox de Sangoma con inyección SQL crítica y sin credenciales
Un fallo CVSS 9.3 en la versión 8.3 permite ejecutar código remoto. Ya se observan ataques activos contra miles de servidores expuestos.

Los atacantes están aprovechando una vulnerabilidad crítica en Sangoma Switchvox para ejecutar código remoto sin necesidad de credenciales. El fallo, identificado como CVE-2026-9586, tiene una puntuación CVSS de 9.3 y afecta a la edición SMB 8.3 (build 104997) de la plataforma de telefonía VoIP empresarial. La brecha permite a un intruso no autenticado inyectar SQL malicioso directamente en la base de datos PostgreSQL, logrando ejecutar comandos arbitrarios como superusuario.
El vector de ataque
Según la descripción en CVE.org, el punto de entrada es el endpoint /pa, que procesa contenido XML comienza con <PolycomIPPhone>. El sistema concatena directamente el valor controlado por el usuario, PhoneIP, en las consultas de PostgreSQL sin aplicar saneamiento ni parametrización. Esto significa que una sola solicitud elaborada puede bastar para ejecutar cualquier sentencia SQL, desde la extracción de datos hasta la ejecución de código remoto.
Horizon3.ai, un proveedor de plataformas de pruebas de penetración autónomas, detectó intentos de explotación válidos en el mundo real a partir del 30 de agosto de 2026. La compañía señaló que este es uno de los 12 fallos distintos reportados a Sangoma en abril de 2026. Independientemente, Security Risk Advisors (SRA) Labs descubrió y reportó la misma vulnerabilidad en mayo. SRA detalló que conseguirían extraer el contenido de la base de datos, modificar registros de usuarios y escalar privilegios para forjar material de autenticación, obteniendo incluso una shell inversa.
Sangoma publicó las correcciones en la versión 8.4.0.2 de Switchvox el 14 de julio de 2026. A pesar de tener la solución disponible desde hace casi dos meses, los expertos advierten de que aproximadamente 4,000 instancias siguen expuestas a Internet, la mayoría en Estados Unidos. Zach Hanley, investigador de seguridad, estima que la mayoría de estos sistemas han sido o serán objetivo dado el patrón de ataques desde una misma dirección IP de origen.
Los indicadores de compromiso incluyen la dirección IP 176.65.148[.]184, que ha sido marcada en VirusTotal por escáneos de puertos y fuerza bruta. En los dispositivos afectados con acceso SSH habilitado, las pruebas de inyección SQL pueden observarse en el archivo /var/log/switchvox/db-quirks.log. Los atacantes despliegan shells inversas y ejecutan comandos codificados en Base64 para enumerar procesos. Si administras infraestructura Switchvox, la actualización a la versión 8.4.0.2 no es opcional, es urgente.


