Киберпреступники активно используют недавно исправленную уязвимость SQL-инъекции (CVE-2026-9586) для атак на открытые в интернете системы Sangoma Switchvox. Организациям, использующим эти платформы, необходимо незамедлительно проверить свои системы на предмет признаков взлома.
Механизм работы уязвимости CVE-2026-9586
Sangoma Switchvox представляет собой унифицированную платформу коммуникаций на базе VoIP, построенную на основе открытого проекта Asterisk и предназначенная для компаний малого и среднего размера. Система может развертываться локально, в облаке или на виртуализированной инфраструктуре.
Уязвимость CVE-2026-9586, выявленная в редакции Sangoma Switchvox SMB Edition версии 8.3, позволяет злоумышленникам отправлять специально подготовленные HTTP-запросы POST на открытую точку доступа, не требующую аутентификации, и выполнять произвольные SQL-команды против базы данных PostgreSQL на сервере.
Ошибку обнаружили в апреле 2026 года исследователи компании Horizon3, а также независимо позже специалисты Security Risk Advisors. Обе команды отправили отчеты о найденных уязвимостях компании Sangoma. Патч для CVE-2026-9586 был выпущен в версии Switchvox 8.4.0.2 14 июля 2026 года.
Компания Horizon3 совместно с аналитической фирмой Defused Cyber развернула интернет-ловушки, имитирующие системы Switchvox, в мае 2026 года (до выпуска исправлений) для мониторинга попыток эксплуатации выявленных уязвимостей.
30 августа ловушки начали зафиксировать активные попытки эксплуатации CVE-2026-9586.
Действия злоумышленников
Атаки велись с одного IP-адреса. Злоумышленник загружает обратные оболочки на взломанные системы и выполняет команды для перечисления запущенных процессов.
Индикаторы компрометации, указанные исследователем Horizon3 Zachом Ханли, включают специфические записи логов и IP-адрес атакующего (176.65.148.184).
«Учитывая быструю последовательность попыток эксплуатации на нескольких ловушках с одного IP-адреса, мы считаем вероятным, что большинство открытых в интернете экземпляров Switchvox были или будут скоро атакованы», — предупредил он.
«По данным Shodan, в интернете доступно примерно 4000 таких устройств, большинство из которых расположено в Соединенных Штатах».
Пользователям Switchvox, которые не могут обновить систему до исправленной версии, следует ограничить сетевой доступ к интерфейсам Switchvox и точке доступа /pa.
Дополнение (2 сентября 2026 г.):
«Система Switchvox может служить для злоумышленника отличной точкой входа во внутреннюю сеть организации с внешней стороны. Возможно, на некоторых системах хранятся секреты интеграции, позволяющие проникнуть дальше, используя украденные учетные данные», — рассказал Зак Ханли.
Однако в данный момент злоумышленник преследует другие цели: с момента первых наблюдений этот же субъект загружает на скомпрометированные системы вредоносное ПО второго уровня, которое предположительно является майнером криптовалют.
Кроме того, после публикации отчета зафиксированы атаки с десятков дополнительных IP-адресов, включая простые сканирующие пакеты и установку расширенного вредоноса.
Ханли отметил, что компания Horizon3 планирует продолжить сотрудничество с Defused Cyber: «С учетом растущих возможностей больших языковых моделей в сфере обнаружения уязвимостей, дублирование находок станет нормой, и получение информации о том, когда они становятся известны и активно используются, имеет большую ценность».
