Die Schwachstelle CVE-2026-9586 gehört nach Angaben von Horizon3.ai zu insgesamt zwölf verschiedenen Sicherheitslücken in Switchvox, die dem Hersteller Sangoma im April 2026 gemeldet wurden. Unabhängig davon entdeckten und meldeten die SRA Labs von Security Risk Advisors dieselbe Lücke im Mai.
Technisch liegt das Problem im Endpunkt /pa: Er verarbeitet XML-Inhalte, die mit dem Element <PolycomIPPhone> beginnen, und übernimmt den vom Angreifer kontrollierten Wert PhoneIP ungefiltert und ohne Parametrisierung in PostgreSQL-Abfragen. Damit lassen sich beliebige SQL-Anweisungen gegen die Datenbank im Hintergrund absetzen — laut CVE-Beschreibung einschließlich Datenbankoperationen und Codeausführung aus der Ferne.
Wie weit das reicht, beschreiben die SRA Labs aus eigener Erprobung: „Als nicht authentifizierter Angreifer konnten wir beliebige Datenbankoperationen durchführen, darunter das Auslesen von Datenbankinhalten, das Verändern von Benutzerdatensätzen und die Rechteausweitung zu Switchvox-Webadministratoren." Zudem sei es gelungen, beliebigen Code auf dem Server auszuführen und eine Reverse Shell auf dem Zielsystem zu starten.
In einem von SRA Labs hervorgehobenen Beispiel lässt sich über die Lücke der Signierschlüssel für Cookies an einen externen Server ausleiten. Wer diesen Schlüssel besitzt, kann Authentifizierungsmaterial für beliebige Nutzerkonten fälschen.
Die von Horizon3.ai registrierten Angriffe folgen einem erkennbaren Muster: Zunächst wird eine Reverse Shell auf dem kompromittierten System abgelegt, anschließend führen die Angreifer Base64-kodierte Befehle aus, um laufende Prozesse aufzulisten. Das Unternehmen hat dazu Kompromittierungsindikatoren veröffentlicht. Die verwendete IP-Adresse ist auf VirusTotal bereits wegen Portscans, Brute-Force-Versuchen und Exploit-Aktivitäten markiert.
Da die Angriffsversuche in rascher Folge und von derselben Quell-IP aus mehrere Honeypots trafen, geht Sicherheitsforscher Zach Hanley davon aus, dass es die überwiegende Mehrheit der aus dem Internet erreichbaren Switchvox-Systeme treffen wird oder bereits getroffen hat.
Den Fix liefert Switchvox 8.4.0.2, das Sangoma am 14. Juli 2026 bereitgestellt hat.
