מלכודת הדבש נדלקה שישה שבועות אחרי התיקון: החולשה בציון 9.3 שהופכת SQL Injection בשרתי Switchvox להרצת קוד
ב-30 באוגוסט נדלקה מלכודת דבש שהוצבה באינטרנט עוד במאי, והקליטה ניסיון ניצול אמיתי נגד Switchvox, מערכת הטלפוניה הארגונית של Sangoma. הטלאי היה בחוץ כבר שישה שבועות. CVE-2026-9586 מקבלת ציון 9.3, והסיבה לזה היא לא ה-SQL Injection עצמה אלא מה שהיא מאפשרת בהמשך.
סקירה כללית
Switchvox היא מערכת לניהול טלפוניה ארגונית מבוססת VoIP (שיחות שרצות על גבי רשת המחשבים במקום על קווי טלפון), שמנהלת תאים קוליים והפניות שיחה בכל הארגון. כדי שטלפונים נתמכים יוכלו לקבל התראות על שיחות, השרת חושף endpoint אחד בשם /pa שלא דורש אימות. הוא מקבל הודעת XML, מפרסר אותה, ושולף ממנה שדה בשם PhoneIP.
ומכאן הבעיה. הערך שהגיע מהרשת מודבק כמו שהוא לתוך שאילתה למסד הנתונים, בלי סינון ובלי פרמטרים. לסוג החולשה הזה קוראים SQL Injection (הזרקה של פקודות מסד נתונים דרך שדה קלט שלא סונן כראוי). לפי Horizon3, שגילתה את החולשה, כ-4,000 מכשירי Switchvox חשופים כיום לאינטרנט, רובם בארצות הברית.
מזהה: CVE-2026-9586
סוג: SQL Injection ללא אימות שמובילה להרצת קוד (CWE-89)
מוצר: Sangoma Switchvox SMB Edition
גרסאות מושפעות: מגרסה 8.3 (104997) ולפני 8.4.0.2
גרסה מתוקנת: 8.4.0.2
ניצול בפועל: כן לפי Horizon3, אך עדיין לא ברשימת ה-KEV של CISA
ציר זמן
10 באפריל 2026: Horizon3 מדווחת ל-Sangoma על 12 חולשות.
11 במאי 2026: SRA Labs מדווחת על אותן חולשות מגילוי עצמאי.
14 ביולי 2026: Sangoma משחררת את גרסה 8.4.0.2.
17 ביולי 2026: SRA מפרסמת ייעוץ פומבי, והרשומה נפתחת ב-NVD.
30 באוגוסט 2026: מלכודות דבש של Defused Cyber קולטות ניצול תקף ראשון.
איך הניצול עובד
בקשה אחת מספיקה. התוקף שולח אל /pa גוף הודעה שמתחיל בתגית PolycomIPPhone, וזה כל מה שהשרת בודק לפני שהוא ממשיך. משם ה-XML נפרסר, השדה PhoneIP נשלף בלי ולידציה, והתוכן שלו משורשר ישירות אל תוך מחרוזת ה-SQL.
עד כאן זו חולשת SQL Injection סטנדרטית. כאן נכנס לתמונה מה שמעלה את הציון: השאילתה רצה בהרשאות superuser של PostgreSQL, ו-PostgreSQL מאפשר למשתמש כזה להעביר פלט של שאילתה ישירות לתוכנית חיצונית שרצה על השרת. כלומר משפט SQL מוזרק הופך לפקודת מערכת הפעלה. Horizon3 מדווחת שהתוקף שנצפה במלכודות השתמש בדיוק בזה כדי לפתוח reverse shell (מעטפת פקודות שיוזמת חיבור החוצה אל התוקף במקום להמתין לחיבור נכנס), ומיד אחריה הריץ פקודה מקודדת ששולחת לו אילו תהליכים רצים על השרת.
ניתוח ציון ה-CVSS
ציון CVSS: 9.3
הציון הגבוה מגיע משילוב אחד: אין צורך בפרטי אימות, אין צורך במשתמש שישתף פעולה, והבקשה מגיעה מהרשת. את הציון חישבו החוקרים שדיווחו על החולשה, לא NVD, שסימנה את הרשומה Deferred ולא ערכה ניתוח משלה.
איפה למצוא Proof of Concept (PoC)
הניתוח הטכני המלא נמצא בפוסט של Horizon3, שמתעד את מסלול הנתונים בקוד ה-Perl של PhoneAppsHandler.pm מקבלת הבקשה ועד להרצת השאילתה. שם גם סימני החדירה: עקבות ההזרקה נשארות בקובץ /var/log/switchvox/db-quirks.log במכשירים שיש אליהם גישת SSH, וכתובת ה-IP התוקפת מופיעה במפורש.
מי שמריץ Switchvox ולא עדכן ל-8.4.0.2 מאז יולי, ההנחה הבטוחה היא שהמכשיר כבר נסרק.
תגובות