Принимает XML — отдаёт shell. Телефонную станцию Switchvox уже массово сканируют хакеры

leer en español

5491
Принимает XML — отдаёт shell. Телефонную станцию Switchvox уже массово сканируют хакеры

Критическая уязвимость уже привлекла внимание автоматических сканеров.

image

Корпоративной телефонной станции Sangoma Switchvox достаточно принять один специально подготовленный XML-запрос, чтобы незнакомец из интернета добрался до командной оболочки сервера. Критическую уязвимость уже начали проверять на реальных системах, причём атаки быстро прошлись сразу по нескольким приманкам исследователей.

Проблема получила идентификатор CVE-2026-9586 и затрагивает Switchvox, платформу для управления корпоративной VoIP-телефонией. Для атаки не нужны ни пароль, ни учётная запись, ни действия сотрудника. Уязвимость получила оценку 9,3 балла из 10 по CVSS 4.0.

Входной точкой служит открытый без авторизации HTTP-адрес /pa, через который система обрабатывает уведомления для телефонов. Switchvox принимает XML, извлекает поле PhoneIP и напрямую подставляет его содержимое в запрос к PostgreSQL. Из-за отсутствия проверки злоумышленник может провести SQL-инъекцию и добавить собственные команды.

Ситуацию делает особенно опасной уровень прав базы данных. Запрос выполняется от имени суперпользователя PostgreSQL, поэтому атакующий может воспользоваться функцией COPY TO PROGRAM и перейти от SQL-команд к запуску команд операционной системы. Исследователи подтвердили возможность получить обратную командную оболочку с помощью одного подготовленного HTTP-запроса.

30 августа ловушки Horizon3 и Defused Cyber зафиксировали реальные попытки эксплуатации сразу на нескольких узлах. Запросы приходили с адреса 176.65.148.184. После запуска оболочки атакующий собирал сведения о работающих процессах и отправлял результаты на удалённый сервер. Быстрая последовательность одинаковых запросов заставила исследователей предположить, что злоумышленники систематически перебирают доступные из интернета установки Switchvox.

По данным Shodan, в Сети доступны примерно 4000 таких систем, большая часть находится в США. Horizon3 считает, что значительная доля открытых Switchvox уже могла попасть под автоматическое сканирование. Следы внедрённых SQL-команд администраторы могут искать в журнале /var/log/switchvox/db-quirks.log.

Sangoma закрыла уязвимость ещё 14 июля в Switchvox 8.4.0.2. Вместе с CVE-2026-9586 производитель исправил несколько других проблем, включая внедрение команд, чтение локальных файлов, XSS и SSRF.

Технический разбор атаки показывает, что сложной цепочки для взлома не требуется. Администраторам доступных из интернета Switchvox рекомендуют обновиться как минимум до версии 8.4.0.2 и отдельно проверить журналы и сетевую активность на признаки уже состоявшейся компрометации.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ