Angreifer versuchen bereits, eine kritische Sangoma-Switchvox-Schwachstelle auszunutzen, die die Ausführung von Befehlen ohne Authentifizierung oder Benutzerinteraktion ermöglichen kann.
Sicherheitsforscher haben aktive Ausnutzungsversuche gegen CVE-2026-9586 beobachtet, eine kritische SQL-Injection-Schwachstelle in Sangomas Switchvox-SMB-Telefonanlage für Unternehmen. Die Schwachstelle könnte es einem entfernten, nicht authentifizierten Angreifer ermöglichen, Betriebssystembefehle auf einem exponierten Switchvox-Server auszuführen.
Für Unternehmen, die eine aus dem Internet erreichbare VoIP-Infrastruktur betreiben, wird aus einer vermeintlich gewöhnlichen Patch-Meldung damit ein unmittelbareres Wettrennen: Sangoma hat im Juli einen Fix veröffentlicht, doch verwundbare Systeme ziehen nun die Aufmerksamkeit von Angreifern auf sich.
Forscher beobachten Switchvox-Ausnutzungsversuche in freier Wildbahn
Forscher von Horizon3 legten diese Woche die Aktivitäten offen, nachdem sie gemeinsam mit Defused Cyber Switchvox-Honeypots eingerichtet hatten.
Horizon3 meldete Sangoma die Sicherheitsprobleme am 10. April, und Sangoma bestätigte den Bericht noch am selben Tag. Am 21. April stellte Sangoma Horizon3 einen Vorab-Build mit Fehlerbehebungen bei der Validierung zur Verfügung. Das Unternehmen veröffentlichte Switchvox 8.4.0.2 schließlich am 14. Juli.
Dann entdeckten die Honeypots von Defused Cyber am 30. August, was Horizon3 als gültige Ausnutzungsversuche gegen CVE-2026-9586 in freier Wildbahn bezeichnete.
Die Schwachstelle befindet sich in einem nicht authentifizierten HTTP-Endpunkt, /pa, den Switchvox zur Verarbeitung von Anfragen für Telefonbenachrichtigungen verwendet. Laut Horizon3 wird die vom Angreifer kontrollierte Eingabe PhoneIP direkt an eine nicht parametrisierte PostgreSQL-Abfrage angehängt.
Dadurch entsteht eine SQL-Injection-Schwachstelle, doch die potenziellen Auswirkungen gehen weit darüber hinaus. Die Forscher demonstrierten, dass die Schwachstelle letztlich zur Ausführung von Betriebssystembefehlen auf dem Switchvox-Host ausgenutzt werden kann.
CVE-2026-9586 hat laut Horizon3 einen CVSS-4.0-Wert von 9,3 und ist damit als kritisch eingestuft.
Die Schwachstelle ähnelt einer größeren Klasse von Fehlern, bei denen aus dem Internet erreichbare Verwaltungssysteme besonders gefährlich werden, wenn Angreifer wenig oder gar keine Authentifizierung benötigen. eSecurityPlanet berichtete kürzlich über eine kritische GitLab-Schwachstelle , die laut Forschern ohne Zugangsdaten ausgenutzt werden könnte, während eine separate cPanel-Schwachstelle durch eine Authentifizierungsumgehung das Risiko einer Serverkompromittierung erhöhte.
Offenbar sind rund 4.000 Switchvox-Systeme exponiert
Das Ausmaß der potenziellen Angriffsfläche ist ein weiterer Grund, warum Administratoren aufmerksam sein sollten.
Laut Horizon3 ergab eine Shodan-Suche rund 4.000 Switchvox-Geräte, die dem Internet ausgesetzt sind; die meisten davon befinden sich in den Vereinigten Staaten. Ein exponiertes System ist nicht zwangsläufig verwundbar oder kompromittiert, doch der Internetzugang ermöglicht es Angreifern, Server zu sondieren, die nicht aktualisiert wurden.
Bei den von Horizon3 und Defused Cyber beobachteten Aktivitäten versuchte der Angreifer, über die PostgreSQL-Befehlsausführung nc aufzurufen, und nutzte anschließend curl, um Informationen über laufende Prozesse an eine vom Angreifer kontrollierte Infrastruktur zu senden.
Sicherheitsteams mit SSH-Zugriff können laut Horizon3 auch die Datei /var/log/switchvox/db-quirks.log des Switchvox-Systems auf Hinweise auf eingeschleuste SQL-Anweisungen prüfen. Ermittler sollten verdächtige Befehle mit Anfragen an den verwundbaren /pa-Endpunkt, eingeschleusten PostgreSQL-Anweisungen, ausgehenden Verbindungen und anderen Host- oder Netzwerk-Telemetriedaten abgleichen, bevor sie zu dem Schluss kommen, dass ein System kompromittiert wurde.
Die Situation unterstreicht das immer kleiner werdende Zeitfenster, das Unternehmen zunehmend zwischen der Offenlegung einer Schwachstelle und den ersten Ausnutzungsversuchen bleibt. Dieser Druck zeigte sich auch bei jüngsten Angriffen auf Infrastrukturprodukte, darunter eine aktiv ausgenutzte Cisco-ASA- und FTD-Schwachstelle , die Administratoren dazu veranlasste, Patches für exponierte Firewalls zu priorisieren.
Was Switchvox-Administratoren jetzt tun müssen
Unternehmen, die Sangoma Switchvox betreiben, sollten dies als vorrangige Patch-Aufgabe behandeln, insbesondere wenn das System aus dem öffentlichen Internet erreichbar ist.
Administratoren sollten:
- Auf Switchvox 8.4.0.2 oder höher aktualisieren.Sangomas Versionshinweise führen CVE-2026-9586 als eines der Sicherheitsprobleme auf, die mit dem Update vom 14. Juli behoben wurden.
- Prüfen, ob das System aus dem Internet erreichbar ist. Horizon3 fand rund 4.000 Switchvox-Geräte, die online sichtbar waren, wodurch von außen erreichbare Systeme zu den naheliegendsten Zielen für Ausnutzungsversuche werden.
- Auf verdächtige Aktivitäten in /var/log/switchvox/db-quirks.log prüfen. Horizon3 zufolge können Hinweise auf eingeschleuste SQL-Anweisungen in dieser Protokolldatei erscheinen. Teams sollten verdächtige Einträge mit Anfragen an /pa sowie anderen Netzwerk- oder Host-Aktivitäten abgleichen.
- Nach Anzeichen für die Ausführung von Befehlen suchen. Teams sollten die Host- und Netzwerk-Telemetriedaten auf verdächtige Befehle und ausgehende Verbindungen prüfen, die mit Anfragen an den verwundbaren /pa-Endpunkt zusammenhängen.
- Nicht von der Annahme ausgehen, dass ältere Versionen nicht betroffen sind. Öffentliche Quellen unterscheiden sich hinsichtlich des betroffenen Versionsbereichs. Sangomas Versionshinweise beschreiben CVE-2026-9586 als eine Schwachstelle in Switchvox 8.2.2.1, während der CNA-Eintrag Switchvox SMB Edition 8.3, Build 104997, sowie frühere Versionen vor 8.4.0.2 nennt. Horizon3 empfiehlt Unternehmen mit älteren Releases, auf die reparierte Version zu aktualisieren, statt davon auszugehen, dass ein älteres Release nicht betroffen ist.
Security Risk Advisors, die die Schwachstelle unabhängig entdeckt haben, empfehlen ebenfalls, Switchvox-SMB-Systeme auf Version 8.4.0.2 oder höher zu aktualisieren.
Wenn Administratoren Hinweise darauf finden, dass die Ausnutzung erfolgreich gewesen sein könnte, sollten sie den betroffenen Switchvox-Server als potenziell kompromittiert behandeln und in ihren üblichen Prozess zur Reaktion auf Sicherheitsvorfälle übergehen, statt es beim Patchen zu belassen.
Der entscheidende Punkt ist der Zeitpunkt. Sangoma veröffentlichte den Fix am 14. Juli, etwa sechs Wochen bevor Forscher am 30. August Ausnutzungsversuche in freier Wildbahn feststellten. Unternehmen, die noch nicht aktualisiert haben, wissen daher, was als Nächstes zu tun ist: zuerst patchen und anschließend prüfen, ob die Angreifer vor ihnen dort waren.
Weiterführende Lektüre: Bei einer weiteren kritischen serverseitigen Bedrohung erfahren Sie, wieöffentliche Exploits für WordPress-Schwachstellendas Risiko einer Remotecodeausführung auf ungepatchten Systemen erhöhen.





