CVE-2026-9586
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
11.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2026-9586 beschreibt eine unauthentifizierte SQL-Injection-Schwachstelle in Sangoma Switchvox SMB Edition 8.3 (104997). Die Schwachstelle im /pa-Endpunkt ermöglicht es, dass der PhoneIP-Wert aus XML-Inhalten direkt und ohne Sanitisierung in PostgreSQL-Abfragen eingefügt wird. Dies erlaubt einem nicht authentifizierten Angreifer die Ausführung beliebiger SQL-Anweisungen gegen die Backend-PostgreSQL-Datenbank, einschließlich Datenbankoperationen und potenzieller Remote Code Execution. Die Schwachstelle wird aktiv ausgenutzt, wie durch die Aufnahme in den CISA KEV-Katalog bestätigt wird. Trotz eines niedrigen EPSS-Wertes von 1% ist die aktive Ausnutzung ein klares Indiz für die Dringlichkeit. Security-Teams sollten umgehend Maßnahmen ergreifen, um diese Schwachstelle zu beheben. Eine Priorisierung der Patches oder die Implementierung von entsprechenden Mitigationen ist aufgrund der aktiven Ausnutzung und der potenziellen Auswirkungen auf die Datenbank und das System essenziell.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.
Betroffene Produkte
- cpe:2.3:a:sangoma:switchvox:*:*:*:*:on-premises:*:*:*