Betroffen ist die Kommunikationsplattform Sangoma Switchvox in der SMB Edition. Die Anwendung bereinigt einen Parameter nicht ausreichend, der an die Handler für die Meldung eines nicht unterstützten Browsers bzw. dessen Login-Variante übergeben wird. Vom Benutzer übermittelte Daten landen unverändert in JavaScript-Code, den die Anwendung dynamisch erzeugt. Dadurch entsteht eine reflektierte Cross-Site-Scripting-Schwachstelle: Ein Angreifer kann eigenen Skriptcode einschleusen, der im Browser des Opfers im Kontext der Switchvox-Weboberfläche ausgeführt wird. Eine Anmeldung ist dafür nicht erforderlich, der Angriff funktioniert also auch ohne gültige Zugangsdaten. Ausgelöst wird er typischerweise, indem das Opfer zum Aufruf einer vom Angreifer präparierten Adresse verleitet wird. Möglich werden damit unter anderem das Auslesen von Sitzungsinformationen, Aktionen im Namen des angemeldeten Benutzers oder das Vortäuschen manipulierter Inhalte innerhalb der Verwaltungsoberfläche.
CVE-2026-9585
8,6
HIGH
CVSS Basis-Score
Beschreibung