Sangoma Switchvox под атакой: SQL-инъекция открывает RCE в корпоративной АТС

Коротко о главном
В конце августа 2026 года началась массовая эксплуатация CVE-2026-9586 — критической неаутентифицированной SQL-инъекции в IP-АТС Sangoma Switchvox (CVSS 9.3). Один HTTP-запрос без входа в систему позволяет выполнять произвольные SQL-запросы к базе PostgreSQL и, как следствие, удалённо выполнять код. Атакующие уже ставят reverse shell на открытых в интернет системах, а CISA внесла флаг в каталог известных эксплуатируемых уязвимостей (KEV). Патч вышел ещё в июле — если он не установлен, действовать нужно немедленно. Для команд это ещё один повод провести аудит информационной безопасности периметра и убрать управляющие интерфейсы из открытого доступа.
Switchvox — популярная УАТС для малого и среднего бизнеса: голосовая связь, IVR, конференции. Компрометация такого узла даёт злоумышленнику не только контроль над телефонией (прослушка, тарификационное мошенничество), но и плацдарм внутри корпоративной сети. Поэтому уязвимость важна не только телеком-командам, но и всем, кто отвечает за ИТ-инфраструктуру и её защиту.
Хорошая новость: исправление уже доступно, а вектор атаки понятен и детектируем. Плохая — эксплойт тривиален, публично описан и активно применяется, поэтому окно на реагирование измеряется днями, а не неделями. Ниже — что именно произошло, кого это касается и какие шаги закрывают риск.
Что произошло
Уязвимость затрагивает Sangoma Switchvox SMB Edition. Корень проблемы — эндпоинт обработки XML, который принимает пользовательский параметр PhoneIP и без всякой санитизации подставляет его прямо в SQL-запросы к бэкенду PostgreSQL. Аутентификация для обращения к этому эндпоинту не требуется, поэтому любой, кто может достучаться до веб-интерфейса АТС, отправляет единственный подготовленный запрос и исполняет произвольный SQL. От чтения и модификации базы данных до полноценного удалённого выполнения кода на устройстве — один шаг.
По оценке вендора и исследователей, CVE-2026-9586 получила рейтинг CVSS 9.3 — «критический». Уязвимость обнаружили в апреле 2026 года независимо друг от друга специалисты Horizon3 и Security Risk Advisors, а исправление Sangoma выпустила 14 июля 2026 года в версии Switchvox 8.4.0.2. Между раскрытием патча и началом атак прошло меньше двух месяцев — типичный сегодня темп, когда защитникам остаётся всё меньше времени на обновление.
Как выглядит атака в реальном мире
30 августа 2026 года ханипоты Horizon3 зафиксировали первые попытки эксплуатации CVE-2026-9586. Сценарий предсказуем для такого класса дыр: злоумышленник роняет на скомпрометированную систему reverse shell, а затем выполняет команды для разведки — перечисляет запущенные процессы и изучает окружение. Дальше на такой плацдарм обычно ставят майнеры криптовалюты либо используют его для латерального перемещения вглубь сети.
Исследователь Horizon3 Зак Хэнли опубликовал индикаторы компрометации: характерные записи в логах и IP-адрес атакующего (176.65.148.184). Это даёт SOC-командам конкретные артефакты для ретроспективного поиска: если Switchvox стоял в интернете и не был обновлён, стоит исходить из презумпции компрометации и искать эти следы, а не ограничиваться установкой патча.
Кого это касается
В зоне прямого риска — любая организация, у которой Switchvox SMB Edition доступен из интернета: администраторы сети, MSP-провайдеры, обслуживающие клиентскую телефонию, и внутренние ИТ-команды. Веб-интерфейс управления АТС по определению не должен «смотреть» в публичную сеть — но на практике так развёрнуты тысячи устройств, потому что удалённое администрирование удобнее, чем VPN.
Дополнительный вес угрозе придаёт позиция регулятора. CISA внесла CVE-2026-9586 в каталог KEV и, согласно директиве BOD 26-04, обязала федеральные агентства США устранить уязвимость в течение трёх дней — это заметно жёстче стандартного срока и сигнал того, насколько серьёзно ведомство оценивает эксплуатацию. Для российских и европейских команд формально директива необязательна, но практический вывод тот же: приоритет — максимальный.
Что делать прямо сейчас
Первое и главное — обновиться до Switchvox 8.4.0.2 или новее. Это закрывает саму уязвимость. Если немедленное обновление невозможно, уберите веб-интерфейс АТС из публичного доступа: закройте его сетевыми ACL, вынесите за VPN или межсетевой экран так, чтобы управляющий эндпоинт был доступен только из доверенного сегмента.
Второе — проверьте систему на компрометацию по опубликованным индикаторам: поищите характерные записи в логах и соединения с указанным IP-адресом, а также нетипичные процессы вроде майнеров или посторонних shell-сессий. Если Switchvox был открыт наружу до обновления, считайте, что доступ уже могли получить, и проведите полноценное расследование.
Третье — сделайте из инцидента системный вывод. Такие дыры повторяются из релиза в релиз, потому что периметр остаётся неинвентаризированным, а сторонние appliance выпадают из процесса управления обновлениями. Регулярный внешний скан открытых сервисов, дисциплина patch-менеджмента и аудит кода собственных приложений на инъекции — то, что превращает разовую пожарную реакцию в управляемый процесс. Неаутентифицированная SQL-инъекция в 2026 году — это не про «сложную атаку», а про непроверенный пользовательский ввод, который всё ещё попадает в запрос напрямую.
Часто задаваемые вопросы
Что такое CVE-2026-9586? Это критическая (CVSS 9.3) неаутентифицированная SQL-инъекция в Sangoma Switchvox SMB Edition. Через необрабатываемый параметр PhoneIP в XML-эндпоинте атакующий выполняет произвольные SQL-запросы к PostgreSQL и в итоге получает удалённое выполнение кода — без входа в систему.
Эксплуатируется ли уязвимость на практике? Да. С 30 августа 2026 года зафиксированы реальные атаки: злоумышленники ставят reverse shell и проводят разведку. CISA внесла флаг в каталог KEV, что подтверждает активную эксплуатацию.
Как закрыть риск? Обновиться до Switchvox 8.4.0.2 или новее. До обновления — убрать веб-интерфейс АТС из интернета за VPN/файрвол и проверить систему по опубликованным индикаторам компрометации.
Насколько это срочно? Максимально. CISA дала федеральным агентствам США всего три дня на устранение по директиве BOD 26-04, а эксплойт прост и активно применяется. Патчить и проверять инфраструктуру нужно немедленно.
Источники
SecurityWeek — Sangoma Switchvox Vulnerabilities Exploited in the Wild, сентябрь 2026 года.
Help Net Security — Exploitation of Sangoma Switchvox flaw is underway (CVE-2026-9586), 2 сентября 2026 года.
Horizon3 — CVE-2026-9586: Sangoma Switchvox RCE (технический разбор и индикаторы компрометации), 2026 год.
Периметр под контролем — до того, как его найдут атакующие
Проведём аудит информационной безопасности вашей инфраструктуры, найдём открытые сервисы и уязвимости, поможем выстроить процесс обновлений и защиты.