Hackers atacan Switchvox con SQL injection para implantar reverse shells
Explosión activa de CVE-2026-9586 en VoIP corporativo; Horizon3 alerta de que la mayoría de las 4.000 instancias expuestas ya han sido objetivo.

Los atacantes están aprovechando una vulnerabilidad crítica en la plataforma VoIP de Sangoma, Switchvox, para ejecutar código remoto. El fallo, identificado como CVE-2026-9586, permite a un atacante no autenticado inyectar código SQL y obtener acceso total al sistema operativo subyacente. Según los investigadores de Horizon3, la explotación ya está en curso y la mayoría de los sistemas expuestos a Internet han sido o serán objetivos inminentes.
Mecánica del ataque y alcance
El problema reside en el endpoint HTTP "/pa" de Switchvox. Cuando el sistema procesa una notificación de llamada entrante o saliente, extrae un campo llamado "PhoneIP" del mensaje XML y lo concatena directamente a una consulta SQL sin parametrizar. Esta falta de saneamiento permite que un atacante envíe una solicitud XML maliciosa, generalmente mediante curl, para ejecutar comandos del sistema operativo. Los investigadores demostraron que esto facilita la instalación de un reverse shell.
Horizon3 descubrió este fallo, el más serio de doce vulnerabilidades reportadas a Sangoma el 10 de abril de 2026. El proveedor lanzó la corrección en la versión 8.4.0.2 el 14 de julio. Sin embargo, los honeypots de Horizon3 detectaron actividad real el 30 de agosto: un atacante con la dirección IP 176.65.148.184 lanzaba secuencias rápidas de explotación contra múltiples sistemas. El objetivo era ejecutar un payload inicial, recopilar información sobre los procesos activos y enviar esos datos codificados en base64 a un servidor remoto.
De acuerdo con los datos de Shodan, hay aproximadamente 4.000 dispositivos Switchvox visibles en Internet, la mayoría ubicados en Estados Unidos. Horizon3 advierte que, dada la rapidez de los intentos desde una única fuente de IP, es probable que la inmensa mayoría de estas instancias ya haya sido comprometida. No se ha observado explotación activa de las otras once vulnerabilidades identificadas, pero el riesgo de esta específica es inminente y masivo.
Los administradores de sistemas deben actualizar inmediatamente a la versión 8.4.0.2 o posterior. Mientras tanto, es crucial revisar los registros en "/var/log/switchvox/db-quirks.log" en busca de sentencias sospechosas y verificar cualquier conexión de red a la IP del atacante, especialmente en el puerto 39323. La brecha entre la publicación del parche en julio y la explotación masiva en agosto subraya la urgencia de aplicar actualizaciones de seguridad sin demora, ya que los defensores reactivos suelen quedar por detrás de los atacantes automatizados.

