תוקפים מנצלים בפועל פגיעות הזרקת SQL חמורה בפלטפורמת ה-VoIP הארגונית Sangoma Switchvox, ומצליחים להגיע להרצת קוד מרחוק ולפתיחת reverse shell על השרתים הפגיעים. לפי חוקרי Horizon3.ai, הניצול פעיל מאז סוף אוגוסט ומכוון לכ-4,000 מכשירים חשופים לאינטרנט — כך שמדובר בפגיעות דחופה לכל ארגון שמריץ את המערכת.

| מזהה | CVE-2026-9586 |
| מוצר וגרסאות מושפעות | Sangoma Switchvox — גרסאות שקדמו ל-8.4.0.2 |
| חומרה (CVSS) | 9.3 (קריטית) |
| מנוצל בפועל | כן — לפי Horizon3.ai, ניצול פעיל מאז 30 באוגוסט 2026 |
| סטטוס תיקון | תוקן בגרסה 8.4.0.2, שפורסמה ב-14 ביולי 2026 |
מה קרה
הפגיעות יושבת בנקודת הקצה /pa, שמעבדת תוכן XML נכנס. הערך PhoneIP שמגיע מהמשתמש משורשר ישירות לתוך שאילתת PostgreSQL בלי סינון או פרמטריזציה, כך שתוקף לא מאומת יכול להזריק פקודות SQL ולהגיע בסופו של דבר להרצת קוד מרחוק ברמת השרת. חוקרי Horizon3.ai תיעדו ניסיונות תקיפה שמקורם בכתובת IP בודדת, שמנסה לפתוח reverse shell ולשלוף מידע על תהליכי המערכת מהשרתים הפגיעים.
נקודות לשים לב
- עדכנו מיידית לגרסה 8.4.0.2 ואילך — התיקון פורסם כבר ביולי, כך שכל מערכת שלא עודכנה נחשבת חשופה בפועל.
- בדקו את הקובץ /var/log/switchvox/db-quirks.log לאיתור רישומים חשודים שעשויים להעיד על ניסיון ניצול.
- חפשו בלוגים חיבורים יוצאים לכתובת 176.65.148.184, שמזוהה כמקור התקיפות שתועדו עד כה, בפרט על פורט 39323.
- אם המערכת שלכם חשופה לאינטרנט הפתוח, שקלו להגביל גישה ל-Switchvox דרך VPN או רשימת IP מורשים עד לאימות שהעדכון הותקן.
- לפי החוקרים, רוב המכשירים החשופים לאינטרנט צפויים להיות מותקפים אם לא כבר הותקפו — אל תמתינו לאישור נזק לפני שאתם פועלים.
מקורות: BleepingComputer · Help Net Security

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.