CVE-2026-9586 已进入实战阶段:安全公司 Horizon3 于 9 月 1 日披露,Sangoma Switchvox SMB 电话交换系统中一个未认证 SQL 注入漏洞(CVSS 4.0 评分 9.3)正遭在野利用,多个蜜罐捕获到来自同一攻击源 IP 的有效利用尝试,公网约 4000 台 Switchvox 设备面临直接威胁。
事件概述
Switchvox 是 Sangoma 旗下的 IP PBX 电话系统,SMB 版本广泛部署于中小企业。Horizon3 在审计 Sangoma 生态时独立发现该漏洞,并与 Defused Cyber 联合部署的蜜罐于 8 月 30 日记录到真实攻击:攻击者第一步就让受害设备向外网主机 176.65.148.184 反弹 Shell,随后立即执行侦察命令窃取系统进程列表。
技术细节
漏洞根因位于 Switchvox 处理话机通知请求的 /pa HTTP 端点:当收到以特定标记开头的 XML 消息时,PhoneAppsHandler.pm 组件直接将其中 PhoneIP 字段拼接进 PostgreSQL 查询字符串,全程无参数化处理。由于数据库连接以 PostgreSQL 超级用户身份运行,攻击者可借助 COPY TO PROGRAM 机制将注入的 SQL 一路转化为操作系统命令执行,用单个构造好的 HTTP 请求即可获得完整的反向 Shell。
利用痕迹可在 /var/log/switchvox/db-quirks.log 中检索,该日志记录了数据库引擎认为异常的 SQL 语句,Horizon3 已公开含 COPY TO PROGRAM 载荷的示例。
影响评估
无需认证、无需交互、低复杂度,叠加 PoC 流传与蜜罐捕获的在野利用,公网暴露的 Switchvox 实例(Shodan 数据约 4000 台,多数位于美国)被攻击只是时间问题。电话系统失守不仅意味着通话被窃听,设备本身还可作为内网跳板。Sangoma 于 4 月 10 日收到报告,官方修复版本 8.4.0.2 已于 7 月 14 日发布,但大量设备尚未升级。
修复建议
- 将 Switchvox SMB 升级至 8.4.0.2 或更高版本;
- 检查
db-quirks.log与网络日志中是否出现攻击源 IP 176.65.148.184 或 COPY TO PROGRAM 载荷特征; - 将管理接口限制在内网,避免 PBX 端口直接暴露公网;
- 暂无法升级的设备应在防火墙层阻断对
/pa端点的外部访问。