CVE-2026-9586CriticalCVSS: 9.3Kritische SQL-Injection in Sangoma Switchvox SMB Edition 8.3 (CVE-2026-9586)
In Sangoma Switchvox SMB Edition 8.3 (104997) existiert eine unauthentifizierte SQL-Injection-Schwachstelle im /pa-Endpoint. Ein entfernter Angreifer kann über eine einzelne manipulierte Anfrage beliebige SQL-Befehle gegen die PostgreSQL-Datenbank ausführen, einschließlich Datenbankoperationen und Remote-Code-Ausführung. Ein Update auf Version 8.4.0.2 behebt das Problem.
METADATEN
- Entdeckt:
- 17.07.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Sangoma Switchvox SMB Edition 8.3 (104997) <8.4.0.2
Zusammenfassung
In Sangoma Switchvox SMB Edition 8.3 (104997) wurde eine kritische, unauthentifizierte SQL-Injection-Schwachstelle entdeckt (CVE-2026-9586). Der /pa-Endpoint verarbeitet XML-Inhalte, die mit <PolycomIPPhone> beginnen, und fügt den benutzerkontrollierten PhoneIP-Wert ohne Sanitisierung oder Parametrisierung direkt in PostgreSQL-Abfragen ein. Ein entfernter Angreifer kann dadurch mit einer einzigen manipulierten Anfrage beliebige SQL-Anweisungen gegen die Backend-Datenbank ausführen.
Der CVSS-Score beträgt 9.3 (Critical). Betroffen sind alle Versionen vor 8.4.0.2. Sangoma hat mit der Version 8.4.0.2 einen Patch veröffentlicht, der die Schwachstelle behebt.
Technische Details
Die Schwachstelle liegt im /pa-Endpoint von Sangoma Switchvox SMB Edition 8.3 (104997). Der Endpoint nimmt XML-Daten entgegen, die mit <PolycomIPPhone> beginnen. Der darin enthaltene, benutzerkontrollierte PhoneIP-Wert wird ohne Sanitisierung oder Verwendung parametrisierter Abfragen direkt in PostgreSQL-SQL-Statements verkettet.
Dies ermöglicht eine unauthentifizierte SQL-Injection: Ein Angreifer kann ohne vorherige Authentifizierung beliebige SQL-Befehle ausführen. Dazu gehören neben reinen Datenbankoperationen auch weiterführende Angriffe bis hin zur Remote-Code-Ausführung (RCE) auf dem Zielsystem. Es ist lediglich eine einzelne, gezielt präparierte Anfrage erforderlich, wodurch die Schwachstelle besonders leicht ausnutzbar ist.
Betroffene Systeme
Folgende Systeme sind betroffen:
- Sangoma Switchvox SMB Edition 8.3 (104997) – alle Versionen vor 8.4.0.2
Empfehlungen und Maßnahmen
- Update durchführen: Betroffene Installationen sollten umgehend auf Sangoma Switchvox Version 8.4.0.2 oder neuer aktualisiert werden, da diese Version die Schwachstelle behebt.
- Priorisierung: Aufgrund des CVSS-Scores von 9.3 (Critical) und der Möglichkeit der Remote-Code-Ausführung sollte das Update mit höchster Priorität behandelt werden.
- Netzwerkzugriff einschränken: Sofern ein Update nicht sofort möglich ist, sollte der Zugriff auf den betroffenen /pa-Endpoint auf vertrauenswürdige Netzwerke beschränkt und der Endpoint nicht ungeschützt im Internet erreichbar sein.
- Monitoring: Überwachen Sie die Systeme auf verdächtige Anfragen an den /pa-Endpoint sowie auf ungewöhnliche Datenbankaktivitäten.