SecBoard
Zurück zur CVE-Übersicht

CVE-2026-9586

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score58/100 — HOCH
  • CVSS 9.8 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

11.8%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-9586 beschreibt eine unauthentifizierte SQL-Injection-Schwachstelle in Sangoma Switchvox SMB Edition 8.3 (104997). Die Schwachstelle im /pa-Endpunkt ermöglicht es, dass der PhoneIP-Wert aus XML-Inhalten direkt und ohne Sanitisierung in PostgreSQL-Abfragen eingefügt wird. Dies erlaubt einem nicht authentifizierten Angreifer die Ausführung beliebiger SQL-Anweisungen gegen die Backend-PostgreSQL-Datenbank, einschließlich Datenbankoperationen und potenzieller . Die Schwachstelle wird aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt wird. Trotz eines niedrigen EPSS-Wertes von 1% ist die aktive Ausnutzung ein klares Indiz für die Dringlichkeit. Security-Teams sollten umgehend Maßnahmen ergreifen, um diese Schwachstelle zu beheben. Eine Priorisierung der Patches oder die Implementierung von entsprechenden Mitigationen ist aufgrund der aktiven Ausnutzung und der potenziellen Auswirkungen auf die Datenbank und das System essenziell.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.

Betroffene Produkte

  • cpe:2.3:a:sangoma:switchvox:*:*:*:*:on-premises:*:*:*

In diesen Analysen erwähnt

Referenzen