מערכת טלפוניה של ארגון היא בדרך כלל לא המקום הראשון שמישהו חושב לבדוק. ב-Switchvox של Sangoma, בגרסת ה-SMB Edition 8.3, בקשה אחת מהרשת ובלי שום הזדהות מספיקה כדי להריץ פקודות על מסד הנתונים שמאחוריה. הציון הוא 9.3, והחולשה נמצאת בקטלוג החולשות המנוצלות של CISA.

מה החולשה?

יש במערכת כתובת אחת, /pa, שמקבלת הודעות בפורמט XML. היא נועדה לדבר עם טלפוני שולחן, ולכן היא מקבלת הודעה שנפתחת בתגית שמזהה טלפון מסוג Polycom. בתוך ההודעה יש שדה שאמור להכיל את כתובת ה-IP של הטלפון.

מה שהמערכת עושה עם השדה הזה הוא הבאג. הערך שמגיע ממי ששלח את ההודעה מודבק ישירות לתוך שאילתה שנשלחת אל מסד הנתונים PostgreSQL, בלי סינון ובלי הפרדה בין מה שהוא פקודה לבין מה שהוא נתון. מי שכותב בשדה הזה לא כתובת IP אלא המשך של שאילתה, מקבל את ההמשך הזה מורץ. לטכניקה הזאת קוראים SQL Injection.

הרשומה אומרת גם עד לאן זה מגיע: לא רק קריאה של מידע, אלא פעולות על מסד הנתונים והרצת קוד. ובקשה אחת מספיקה, בלי שלב מקדים ובלי חשבון.

זו נקודה ששווה לעצור עליה. מערכת שמדברת עם טלפוני השולחן של הארגון היא רכיב תשתית, והרצת קוד עליה אינה דומה להשתלטות על עמוד אינטרנט. הדירוג מסמן פגיעה גבוהה בסודיות, בשלמות ובזמינות.

מי מושפע?

הרשומה מציינת Switchvox SMB Edition בגרסה 8.3, בנייה 104997. טווח רחב יותר אינו מופיע בה, ולכן מי שמריץ גרסה אחרת צריך לבדוק מול היצרן ולא להסיק מכאן שהוא מחוץ לתמונה.

בישראל מערכות טלפוניה של ארגונים בינוניים וקטנים הן בדיוק סוג הציוד שמותקן פעם אחת בידי ספק חיצוני וממשיך לרוץ שנים בלי שאף אחד מסתכל עליו. זה לא כשל של מישהו מסוים, זה מה שקורה לציוד שעובד.

והשאלה המעשית היא מאיפה אפשר להגיע אליו. אם המערכת שלכם נגישה מחוץ לרשת הארגונית, החולשה הזאת פתוחה לכל מי שסורק כתובות ומוצא אותה.

האם מנוצלת בפועל?

כן. ב-2 בספטמבר 2026 החולשה נוספה לקטלוג ה-KEV של CISA, שמרכז חולשות שידוע כי תוקפים משתמשים בהן בשטח, עם מועד תיקון לגופים הפדרליים ב-5 בספטמבר.

הרשומה מפנה לשני פרסומי מחקר שמתארים את החולשה, של SRA Labs ושל Horizon3. כשקיים תיאור פומבי ומפורט של הדרך אל החולשה, המרחק בין הפרסום לבין הניצול מתקצר.

מה עושים?

בדקו את הגרסה שרצה אצלכם. אם זו 8.3 בבנייה 104997, אתם בדיוק ברשומה. הערות השחרור של Sangoma לגרסה 8.4.0.2 מ-14 ביולי 2026 הן ההפניה שברשומה לגרסה חדשה יותר, ומשם מתחילים את בירור העדכון מול היצרן.

עד שהעדכון מותקן, הורידו את המערכת מהחשיפה לאינטרנט. חולשה שאינה דורשת חשבון ומופעלת בבקשה אחת נעצרת כמעט לגמרי כשרק הרשת הפנימית או VPN יכולים להגיע אליה. אם עובדים צריכים גישה מבחוץ, זו בדיוק הסיבה שקיים VPN.

עברו על יומני השרת וחפשו בקשות אל הכתובת /pa שהגיעו מכתובות שאינן של טלפונים שלכם. זה הנתיב שמופיע ברשומה, וזו הבדיקה הישירה ביותר שאפשר לעשות בלי כלים מיוחדים.

ואם מצאתם משהו, התייחסו למסד הנתונים כאל מערכת שנגעו בה. הרשומה מדברת על פעולות על מסד הנתונים ולא רק על קריאה ממנו, כלומר ייתכן שגם שונה בו משהו.