Zum Inhalt springen
CVE-2026-9586CriticalCVSS: 9.3

Kritische SQL-Injection in Sangoma Switchvox SMB Edition 8.3 (CVE-2026-9586)

In Sangoma Switchvox SMB Edition 8.3 (104997) existiert eine unauthentifizierte SQL-Injection-Schwachstelle im /pa-Endpoint. Ein entfernter Angreifer kann über eine einzelne manipulierte Anfrage beliebige SQL-Befehle gegen die PostgreSQL-Datenbank ausführen, einschließlich Datenbankoperationen und Remote-Code-Ausführung. Ein Update auf Version 8.4.0.2 behebt das Problem.

METADATEN

Entdeckt:
17.07.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Sangoma Switchvox SMB Edition 8.3 (104997) <8.4.0.2

Zusammenfassung

In Sangoma Switchvox SMB Edition 8.3 (104997) wurde eine kritische, unauthentifizierte SQL-Injection-Schwachstelle entdeckt (CVE-2026-9586). Der /pa-Endpoint verarbeitet XML-Inhalte, die mit <PolycomIPPhone> beginnen, und fügt den benutzerkontrollierten PhoneIP-Wert ohne Sanitisierung oder Parametrisierung direkt in PostgreSQL-Abfragen ein. Ein entfernter Angreifer kann dadurch mit einer einzigen manipulierten Anfrage beliebige SQL-Anweisungen gegen die Backend-Datenbank ausführen.

Der CVSS-Score beträgt 9.3 (Critical). Betroffen sind alle Versionen vor 8.4.0.2. Sangoma hat mit der Version 8.4.0.2 einen Patch veröffentlicht, der die Schwachstelle behebt.

Technische Details

Die Schwachstelle liegt im /pa-Endpoint von Sangoma Switchvox SMB Edition 8.3 (104997). Der Endpoint nimmt XML-Daten entgegen, die mit <PolycomIPPhone> beginnen. Der darin enthaltene, benutzerkontrollierte PhoneIP-Wert wird ohne Sanitisierung oder Verwendung parametrisierter Abfragen direkt in PostgreSQL-SQL-Statements verkettet.

Dies ermöglicht eine unauthentifizierte SQL-Injection: Ein Angreifer kann ohne vorherige Authentifizierung beliebige SQL-Befehle ausführen. Dazu gehören neben reinen Datenbankoperationen auch weiterführende Angriffe bis hin zur Remote-Code-Ausführung (RCE) auf dem Zielsystem. Es ist lediglich eine einzelne, gezielt präparierte Anfrage erforderlich, wodurch die Schwachstelle besonders leicht ausnutzbar ist.

Betroffene Systeme

Folgende Systeme sind betroffen:

  • Sangoma Switchvox SMB Edition 8.3 (104997) – alle Versionen vor 8.4.0.2

Empfehlungen und Maßnahmen

  • Update durchführen: Betroffene Installationen sollten umgehend auf Sangoma Switchvox Version 8.4.0.2 oder neuer aktualisiert werden, da diese Version die Schwachstelle behebt.
  • Priorisierung: Aufgrund des CVSS-Scores von 9.3 (Critical) und der Möglichkeit der Remote-Code-Ausführung sollte das Update mit höchster Priorität behandelt werden.
  • Netzwerkzugriff einschränken: Sofern ein Update nicht sofort möglich ist, sollte der Zugriff auf den betroffenen /pa-Endpoint auf vertrauenswürdige Netzwerke beschränkt und der Endpoint nicht ungeschützt im Internet erreichbar sein.
  • Monitoring: Überwachen Sie die Systeme auf verdächtige Anfragen an den /pa-Endpoint sowie auf ungewöhnliche Datenbankaktivitäten.

Quellen