攻撃者はすでに、認証やユーザー操作なしでコマンド実行を可能にするSangoma Switchvoxの重大な脆弱性を悪用しようとしている。
セキュリティ研究者は、Sangomaの中小企業向け電話システムSwitchvoxに存在する重大なSQLインジェクション脆弱性、CVE-2026-9586を標的とした、実際の悪用の試みを確認している。この脆弱性を悪用すると、リモートの認証されていない攻撃者が、外部に公開されたSwitchvoxサーバー上でOSコマンドを実行できる可能性がある。
インターネットに接続されたVoIPインフラを運用する組織にとって、これは単なるパッチ通知に見えるものを、より切迫した競争に変える。Sangomaは7月に修正プログラムをリリースしたが、脆弱なシステムにはすでに攻撃者の関心が集まっている。
研究者が実環境でSwitchvoxの悪用の試みを確認
Horizon3の研究者は、Defused Cyberと協力してSwitchvoxのハニーポットを展開した後、今週この活動を公表した。
Horizon3は4月10日にセキュリティ問題をSangomaへ報告し、Sangomaは同日、報告を受理した。4月21日、Sangomaは検証に関する修正を含むリリース前ビルドをHorizon3に提供した。同社は最終的に7月14日、Switchvox 8.4.0.2をリリースした。
その後、8月30日、Defused Cyberのハニーポットが、Horizon3が実環境でのCVE-2026-9586の有効な悪用の試みと説明する活動を検知した。
この脆弱性は、Switchvoxが電話通知リクエストの処理に使用する、認証不要のHTTPエンドポイント「/pa」に存在する。Horizon3によると、攻撃者が制御するPhoneIPの入力が、パラメーター化されていないPostgreSQLクエリに直接連結されている。
これによりSQLインジェクションの脆弱性が生じるが、潜在的な影響はそれにとどまらない。研究者は、この脆弱性を最終的に悪用してSwitchvoxホスト上でOSコマンドを実行できることを実証した。
Horizon3によると、CVE-2026-9586のCVSS 4.0スコアは9.3で、深刻度は「クリティカル」と評価されている。
この脆弱性は、インターネットに公開された管理システムで、攻撃者がほとんど、あるいはまったく認証を必要としない場合に特に危険となる、より広範な脆弱性群に似ている。eSecurityPlanetは最近、研究者が認証情報なしで悪用できる可能性があると述べた重大なGitLabの脆弱性について報じたほか、別のcPanelの脆弱性では、認証バイパスによるサーバー侵害のリスクが高まった。
約4,000台のSwitchvoxシステムが露出している可能性
潜在的な攻撃対象領域の規模も、管理者が注意を払うべき理由の一つだ。
Horizon3によると、Shodanで検索した結果、約4,000台のSwitchvoxデバイスがインターネットに公開されており、その大半は米国に存在していた。公開されているシステムが必ずしも脆弱または侵害済みとは限らないが、インターネット経由でアクセスできるため、攻撃者は更新されていないサーバーを探ることができる。
Horizon3とDefused Cyberが確認した活動では、攻撃者はPostgreSQLのコマンド実行を利用してncを呼び出そうとし、その後curlを使って実行中のプロセスに関する情報を攻撃者が制御するインフラへ送信した。
Horizon3によると、SSHアクセスを持つセキュリティチームは、Switchvoxの「/var/log/switchvox/db-quirks.log」を調べ、SQL文が注入された証拠を確認することもできる。調査担当者は、システムが侵害されたと結論付ける前に、不審なコマンドを脆弱な「/pa」エンドポイントへのリクエスト、注入されたPostgreSQL文、外向きの接続、その他のホストまたはネットワークのテレメトリーと突き合わせるべきだ。
この状況は、脆弱性の公表から悪用の試みまでに組織が持てる時間が、ますます短くなっていることを浮き彫りにしている。こうした圧力は、最近のインフラ製品に対する攻撃にも表れており、そこには実際に悪用されているCisco ASAおよびFTDの脆弱性も含まれる。この脆弱性を受け、管理者は公開されたファイアウォールへのパッチ適用を優先することになった。
Switchvox管理者が今すぐ行うべきこと
Sangoma Switchvoxを運用する組織は、特にシステムがパブリックインターネットから到達可能な場合、これを優先してパッチを適用すべき問題として扱う必要がある。
管理者は次の対応を行うべきだ。
- Switchvox 8.4.0.2以降にアップグレードする。Sangomaのリリースノートには、7月14日のアップデートで修正されたセキュリティ問題の一つとしてCVE-2026-9586が記載されている。
- システムがインターネットに公開されているか確認する。Horizon3は、約4,000台のSwitchvoxデバイスがオンラインで確認できることを突き止めた。外部から到達可能なシステムは、悪用の試みにおける最も明白な標的となる。
- 「/var/log/switchvox/db-quirks.log」を調べて不審な活動を確認する。Horizon3によると、このログにはSQL文が注入された証拠が現れる可能性がある。チームは、不審な記録を「/pa」へのリクエストや、その他のネットワークまたはホスト上の活動と突き合わせるべきだ。
- コマンド実行の兆候を探す。チームは、脆弱な「/pa」エンドポイントへのリクエストに関連する不審なコマンドや外向きの接続がないか、ホストとネットワークのテレメトリーを確認すべきだ。
- 古いバージョンなら安全だと考えない。公開情報では、影響を受けるバージョンの範囲について見解が分かれている。Sangomaのリリースノートでは、CVE-2026-9586の影響を受けるのはSwitchvox 8.2.2.1と説明されている一方、CNAの記録では、Switchvox SMB Edition 8.3のビルド104997から、8.4.0.2より前のバージョンまでが対象とされている。Horizon3は、旧リリースを使用している組織に対し、影響を受けないと決めつけず、修正版へアップグレードするよう推奨している。
Security Risk Advisorsも独自にこの脆弱性を発見しており、Switchvox SMBシステムをバージョン8.4.0.2以降へアップグレードするよう推奨している。
管理者が悪用に成功した可能性を示す証拠を発見した場合、影響を受けたSwitchvoxサーバーは侵害された可能性があるものとして扱い、パッチ適用だけで終わらせず、通常のインシデント対応プロセスに移行すべきだ。
重要なのはタイミングだ。Sangomaが修正プログラムをリリースしたのは7月14日で、研究者が8月30日に実環境での悪用の試みを検知するおよそ6週間前だった。まだ更新していない組織には、次に取るべき行動が明確にある。まずパッチを適用し、その後、攻撃者に先を越されていないか確認することだ。
関連記事:別の重大なサーバー側脅威として、WordPressの脆弱性に対する公開エクスプロイトが未パッチのシステムでリモートコード実行のリスクを高めている。





