Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-9585

8,6 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Kommunikationsplattform Sangoma Switchvox in der SMB Edition. Die Anwendung bereinigt einen Parameter nicht ausreichend, der an die Handler für die Meldung eines nicht unterstützten Browsers bzw. dessen Login-Variante übergeben wird. Vom Benutzer übermittelte Daten landen unverändert in JavaScript-Code, den die Anwendung dynamisch erzeugt. Dadurch entsteht eine reflektierte Cross-Site-Scripting-Schwachstelle: Ein Angreifer kann eigenen Skriptcode einschleusen, der im Browser des Opfers im Kontext der Switchvox-Weboberfläche ausgeführt wird. Eine Anmeldung ist dafür nicht erforderlich, der Angriff funktioniert also auch ohne gültige Zugangsdaten. Ausgelöst wird er typischerweise, indem das Opfer zum Aufruf einer vom Angreifer präparierten Adresse verleitet wird. Möglich werden damit unter anderem das Auslesen von Sitzungsinformationen, Aktionen im Namen des angemeldeten Benutzers oder das Vortäuschen manipulierter Inhalte innerhalb der Verwaltungsoberfläche.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln