Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-9588

7 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Funktion für Voicemail-Benachrichtigungsvorlagen in Sangoma Switchvox SMB Edition. Der zuständige Endpunkt zum Speichern geänderter Vorlagen bereinigt vom Benutzer übergebene HTML-Inhalte nicht ausreichend. Ein angemeldeter Benutzer kann dadurch über das Textfeld der Vorlage eigenen JavaScript-Code einschleusen, der dauerhaft auf dem Server abgelegt und später anderen Nutzern im Browser ausgeliefert und ausgeführt wird. Es handelt sich also um gespeichertes Cross-Site-Scripting: Der Schadcode wird nicht nur einmalig an ein Opfer übermittelt, sondern bleibt in der Anwendung erhalten und trifft jeden, der die manipulierte Vorlage angezeigt bekommt. Im Kontext der Sitzung dieser Nutzer kann der Angreifer Aktionen im Namen der Opfer auslösen, Sitzungsdaten abgreifen oder Inhalte der Oberfläche manipulieren. Da bereits einfache authentifizierte Konten ausreichen, lässt sich so eine Rechteausweitung in Richtung privilegierterer Benutzer vorbereiten.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln