CVE-2026-9586:Sangoma Switchvox 未认证 SQL 注入遭在野利用,单个请求即可拿下 root 反向 Shell

CVE-2026-9586 已进入实战阶段:安全公司 Horizon3 于 9 月 1 日披露,Sangoma Switchvox SMB 电话交换系统中一个未认证 SQL 注入漏洞(CVSS 4.0 评分 9.3)正遭在野利用,多个蜜罐捕获到来自同一攻击源 IP 的有效利用尝试,公网约 4000 台 Switchvox 设备面临直接威胁。

事件概述

Switchvox 是 Sangoma 旗下的 IP PBX 电话系统,SMB 版本广泛部署于中小企业。Horizon3 在审计 Sangoma 生态时独立发现该漏洞,并与 Defused Cyber 联合部署的蜜罐于 8 月 30 日记录到真实攻击:攻击者第一步就让受害设备向外网主机 176.65.148.184 反弹 Shell,随后立即执行侦察命令窃取系统进程列表。

技术细节

漏洞根因位于 Switchvox 处理话机通知请求的 /pa HTTP 端点:当收到以特定标记开头的 XML 消息时,PhoneAppsHandler.pm 组件直接将其中 PhoneIP 字段拼接进 PostgreSQL 查询字符串,全程无参数化处理。由于数据库连接以 PostgreSQL 超级用户身份运行,攻击者可借助 COPY TO PROGRAM 机制将注入的 SQL 一路转化为操作系统命令执行,用单个构造好的 HTTP 请求即可获得完整的反向 Shell。

利用痕迹可在 /var/log/switchvox/db-quirks.log 中检索,该日志记录了数据库引擎认为异常的 SQL 语句,Horizon3 已公开含 COPY TO PROGRAM 载荷的示例。

影响评估

无需认证、无需交互、低复杂度,叠加 PoC 流传与蜜罐捕获的在野利用,公网暴露的 Switchvox 实例(Shodan 数据约 4000 台,多数位于美国)被攻击只是时间问题。电话系统失守不仅意味着通话被窃听,设备本身还可作为内网跳板。Sangoma 于 4 月 10 日收到报告,官方修复版本 8.4.0.2 已于 7 月 14 日发布,但大量设备尚未升级。

修复建议

  • 将 Switchvox SMB 升级至 8.4.0.2 或更高版本;
  • 检查 db-quirks.log 与网络日志中是否出现攻击源 IP 176.65.148.184 或 COPY TO PROGRAM 载荷特征;
  • 将管理接口限制在内网,避免 PBX 端口直接暴露公网;
  • 暂无法升级的设备应在防火墙层阻断对 /pa 端点的外部访问。

参考来源