Faille de Sangoma Switchvox exploitée : 4 000 systèmes VoIP exposés

Des pirates exploitent une faille critique de Sangoma Switchvox permettant l’exécution de code à distance sans authentification. Les administrateurs doivent appliquer le correctif et vérifier l’absence de compromission.

Écrit par
Matt Gonzales
Matt Gonzales
Sep 3, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des attaquants tentent déjà d’exploiter une vulnérabilité critique de Sangoma Switchvox, qui peut permettre l’exécution de commandes sans authentification ni interaction de l’utilisateur.

Des chercheurs en sécurité ont observé des tentatives d’exploitation actives visant CVE-2026-9586, une faille critique d’injection SQL du système téléphonique professionnel Switchvox SMB de Sangoma. Cette vulnérabilité pourrait permettre à un attaquant distant et non authentifié d’exécuter des commandes du système d’exploitation sur un serveur Switchvox exposé.

Pour les organisations qui exploitent une infrastructure VoIP accessible depuis Internet, cela transforme ce qui pourrait autrement passer pour une simple notification de mise à jour en une course plus urgente : Sangoma a publié un correctif en juillet, mais les systèmes vulnérables attirent désormais l’attention des attaquants.

Des chercheurs détectent des tentatives d’exploitation de Switchvox dans la nature

Les chercheurs de Horizon3 ont révélé cette activité cette semaine après avoir travaillé avec Defused Cyber pour déployer des pots de miel Switchvox.

Horizon3 a signalé les problèmes de sécurité à Sangoma le 10 avril, et Sangoma a accusé réception du signalement le même jour. Le 21 avril, Sangoma a fourni à Horizon3 une version préalable contenant des correctifs de validation. L’entreprise a finalement publié Switchvox 8.4.0.2 le 14 juillet.

Puis, le 30 août, les pots de miel de Defused Cyber ont détecté ce que Horizon3 a décrit comme de véritables tentatives d’exploitation de CVE-2026-9586 dans la nature.

La vulnérabilité se situe dans un point de terminaison HTTP non authentifié, /pa, que Switchvox utilise pour traiter les demandes de notification téléphonique. Selon Horizon3, la donnée PhoneIP contrôlée par l’attaquant est directement concaténée à une requête PostgreSQL sans paramétrage.

Cela crée une vulnérabilité d’injection SQL, mais son impact potentiel va bien au-delà. Les chercheurs ont démontré que la faille pouvait finalement être exploitée pour exécuter des commandes du système d’exploitation sur l’hôte Switchvox.

Advertisement

CVE-2026-9586 obtient un score CVSS de 4,0 de 9,3, soit un niveau critique, selon Horizon3.

La vulnérabilité s’inscrit dans une catégorie plus large de failles où les systèmes d’administration accessibles depuis Internet deviennent particulièrement dangereux lorsque les attaquants ont besoin de peu d’authentification, voire d’aucune. eSecurityPlanet a récemment couvert une vulnérabilité critique de GitLab que des chercheurs estimaient exploitable sans identifiants, tandis qu’une autre vulnérabilité de cPanel augmentait le risque de compromission des serveurs par contournement de l’authentification.

Environ 4 000 systèmes Switchvox semblent exposés

L’ampleur de la surface d’attaque potentielle est une autre raison pour laquelle les administrateurs doivent y prêter attention.

Horizon3 indique qu’une recherche sur Shodan a montré qu’environ 4 000 appareils Switchvox étaient exposés à Internet, dont la plupart se trouvaient aux États-Unis. Un système exposé n’est pas nécessairement vulnérable ou compromis, mais l’accès à Internet permet aux attaquants de sonder les serveurs qui n’ont pas été mis à jour.

Dans l’activité observée par Horizon3 et Defused Cyber, l’attaquant a tenté d’utiliser l’exécution de commandes PostgreSQL pour lancer nc, puis a utilisé curl pour envoyer des informations sur les processus en cours à une infrastructure contrôlée par l’attaquant.

Selon Horizon3, les équipes de sécurité disposant d’un accès SSH peuvent également vérifier le fichier /var/log/switchvox/db-quirks.log afin de rechercher des signes d’instructions SQL injectées. Avant de conclure à une compromission, les enquêteurs doivent mettre en corrélation les commandes suspectes avec les requêtes adressées au point de terminaison vulnérable /pa, les instructions PostgreSQL injectées, les connexions sortantes et les autres données de télémétrie de l’hôte ou du réseau.

La situation confirme que le délai dont disposent de plus en plus les organisations entre la divulgation d’une vulnérabilité et les tentatives d’exploitation se réduit. Cette pression s’est également manifestée dans de récentes attaques visant des produits d’infrastructure, notamment une faille de Cisco ASA et FTD activement exploitée qui a incité les administrateurs à donner la priorité aux correctifs des pare-feu exposés.

Advertisement

Ce que les administrateurs de Switchvox doivent faire dès maintenant

Les organisations qui utilisent Sangoma Switchvox doivent traiter cette mise à jour comme une priorité, en particulier si le système est accessible depuis Internet public.

Les administrateurs doivent :

  • Passez à la version 8.4.0.2 ou ultérieure. les notes de version de Sangoma répertorient CVE-2026-9586 parmi les problèmes de sécurité corrigés dans la mise à jour du 14 juillet.
  • Vérifiez si le système est exposé à Internet. Horizon3 a recensé environ 4 000 appareils Switchvox visibles en ligne, ce qui fait des systèmes accessibles depuis l’extérieur les cibles les plus évidentes des tentatives d’exploitation.
  • Examinez /var/log/switchvox/db-quirks.log pour y rechercher toute activité suspecte. Horizon3 indique que des traces d’instructions SQL injectées peuvent apparaître dans ce journal. Les équipes doivent mettre en corrélation les entrées suspectes avec les requêtes adressées à /pa et les autres activités réseau ou liées à l’hôte.
  • Recherchez les signes d’une exécution de commandes. Les équipes doivent examiner les données de télémétrie de l’hôte et du réseau afin d’identifier les commandes suspectes et les connexions sortantes associées aux requêtes adressées au point de terminaison vulnérable /pa.
  • Ne partez pas du principe qu’une version antérieure est épargnée. Les sources publiques ne s’accordent pas sur la plage des versions concernées. Les notes de version de Sangoma indiquent que CVE-2026-9586 affecte Switchvox 8.2.2.1, tandis que la fiche de la CNA précise qu’elle concerne Switchvox SMB Edition 8.3, build 104997, ainsi que les versions antérieures à 8.4.0.2. Horizon3 recommande aux organisations qui utilisent des versions antérieures de passer à la version corrigée plutôt que de supposer qu’une ancienne version n’est pas affectée.

Security Risk Advisors, qui a découvert la faille indépendamment, recommande également de mettre à niveau les systèmes Switchvox SMB vers la version 8.4.0.2 ou une version ultérieure.

Si les administrateurs découvrent des éléments indiquant que l’exploitation a pu aboutir, ils doivent considérer le serveur Switchvox concerné comme potentiellement compromis et lancer leur procédure habituelle de réponse à incident, plutôt que de s’arrêter à l’application du correctif.

L’élément essentiel est le calendrier. Sangoma a publié le correctif le 14 juillet, environ six semaines avant que les chercheurs ne détectent des tentatives d’exploitation dans la nature, le 30 août. Les organisations qui ne se sont pas encore mises à jour ont une prochaine étape claire : appliquer d’abord le correctif, puis vérifier si les attaquants sont arrivés avant elles.

À lire aussi : pour découvrir une autre menace critique côté serveur, voyez comment les exploits publics visant des failles WordPress augmentent le risque d’exécution de code à distance sur les systèmes non corrigés.

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.