آسیب‌پذیری بحرانی CVE-2026-9586 در پلتفرم VoIP سازمانی Sangoma Switchvox امکان نصب شل معکوس و اجرای کد از راه دور بدون نیاز به احراز هویت را فراهم می‌کند که تهدید مستقیم برای سامانه‌های در معرض قرار گرفته است.

چه اتفاقی رخ داده است؟

CVE-2026-9586 با امتیاز CVSS برابر 9.3 یک تزریق SQL (SQL injection) بدون نیاز به احراز هویت در نسخه SMB Edition 8.3 (104997) از Switchvox است. نقطه‌انتهایی /pa محتوای XML را که با تگ <PolycomIPPhone> آغاز می‌شود پردازش می‌کند و مقدار کنترلی PhoneIP را مستقیماً در پرس‌وجوهای PostgreSQL وارد می‌نماید، بدون پاک‌سازی یا پارامتردهی، که امکان اجرای دستورات دلخواه روی دیتابیس و زنجیره‌ای از اقدامات بعدی را فراهم می‌آورد.

میزان نفوذ و زمان‌بندی

Sangoma پچ رفع را در نسخه Switchvox 8.4.0.2 در تاریخ ۱۴ ژوئیهٔ ۲۰۲۶ منتشر کرد. تلاش‌های بهره‌برداری فعال از حدود ۳۰ اوت ۲۰۲۶ گزارش شده است. محققان Horizon3.ai برآورد کرده‌اند حدود ۴٬۰۰۰ نمونه از Switchvox در اینترنت قابل دسترسی است که بخش زیادی از آنها در ایالات متحده قرار دارند.

پژوهش‌ها و شواهد میدانی

نقص ابتدا توسط Horizon3.ai و به‌طور مستقل توسط SRA Labs گزارش شد. بررسی‌ها نشان می‌دهد مهاجمان قادر به اجرای عملیات دلخواه روی پایگاه‌داده، استخراج محتویات دیتابیس، تغییر رکوردهای کاربری و ارتقای سطح دسترسی به حساب‌های مدیر وب بوده‌اند. مواردی از استقرار شل معکوس و اجرای دستورات Base64‌شده برای فهرست‌برداری پردازه‌ها نیز ثبت شده است.

نمودار حملات علیه Switchvox و نمونه‌های شل معکوس

شاخص‌های قابل توجه و نشانه‌های نفوذ

  • ثبت نشانه‌های تزریق SQL در فایل لاگ /var/log/switchvox/db-quirks.log در دستگاه‌هایی که SSH فعال است.
  • آدرس IP مهاجم گزارش‌شده: 176.65.148[.]184 — این آدرس در VirusTotal به‌دلیل اسکن پورت، حملات بروت‌فورس و تلاش‌های بهره‌برداری علامت‌گذاری شده است.
  • هانی‌پات‌ها نشان می‌دهند مهاجمان ابتدا شل معکوس مستقر می‌کنند و سپس با دستورات Base64‌شده سیستم را شناسایی و اطلاعات جمع‌آوری می‌کنند.

پیامدهای فنی و خطرات عملیاتی

با بهره‌برداری موفق، مهاجم می‌تواند کلید امضای کوکی‌ها را استخراج و توکن‌های احراز هویت جعلی تولید کند که دسترسی کامل به واسط‌های مدیریتی و مکانیسم‌های احراز هویت را ممکن می‌سازد. نفوذ اولیه می‌تواند به رخنه عمیق‌تر در شبکه، تصاحب سرویس‌ها و پایداری دسترسی مهاجمان منجر شود.

اقدامات فوری توصیه‌شده

اقدامات قابل اجرا ظرف ۲۴ تا ۷۲ ساعت

  • به‌روزرسانی فوری: تمام نمونه‌های Switchvox باید هر چه سریع‌تر به نسخه Switchvox 8.4.0.2 ارتقا یابند. صفحه رسمی Sangoma برای جزئیات پچ: Sangoma.
  • محدودسازی دسترسی: دسترسی به رابط‌های مدیریتی و نقطه‌انتهایی /pa را با قوانین فایروال یا ACL فقط به شبکه‌ها و آدرس‌های مورد اعتماد محدود کنید.
  • بازبینی لاگ‌ها: لاگ‌های سیستم به‌ویژه /var/log/switchvox/db-quirks.log را برای نشانه‌های تزریق، استقرار شل و فعالیت‌های مشکوک بررسی کنید.
  • بلاک موقت: آدرس‌های IP مخرب شناخته‌شده مانند 176.65.148[.]184 را بلاک و تلاش‌های اسکن و ورود ناموفق را پایش کنید.

اقدامات تکمیلی و بلندمدت

  • تغییر کلیدها و اعتبارنامه‌ها: در صورت وجود نشانه‌های نفوذ، کلید امضای کوکی‌ها و دیگر کلیدها و اعتبارنامه‌های حساس را بازنشانی یا مجدداً صادر کنید.
  • استقرار مکانیزم‌های حفاظتی: قوانین WAF/IPS برای تشخیص و مسدودسازی الگوهای تزریق SQL پیاده‌سازی کنید و بررسی‌های امنیتی مکرر را برنامه‌ریزی نمایید.
  • اسکن و ارزیابی داخلی: بررسی کامل زنجیره آسیب‌پذیری، تحلیل فایل‌های لاگ و اجرای اسکن‌های داخلی برای شناسایی ترافیک و نشانه‌های باقی‌مانده انجام شود.

چشم‌انداز و توصیه برای مدیران امنیتی

با توجه به سرعت گسترش تلاش‌های بهره‌برداری و پراکندگی نمونه‌های آسیب‌پذیر در اینترنت، سازمان‌ها باید فرض کنند نمونه‌های در معرض هدف قرار گرفته یا بالفعل به خطر افتاده‌اند. اولویت باید بر اجرای پچ، بازبینی فوریتی لاگ‌ها و اجرای اسکن‌های شبکه برای شناسایی دسترسی‌های غیرمجاز و رفتارهای مشکوک باشد.

گزارش‌ها و تحلیل‌های فنی در پایگاه داده CVE، Horizon3.ai و SRA Labs در دسترس است و تیم‌های پاسخ به حادثه باید از این منابع برای تحلیل فنی و اقدام مقتضی استفاده کنند.

منابع

واکنش سریع و اجرای پچ‌ها بهترین راه مهار این موج حمله است؛ اولویت‌بندی اقدامات حفاظتی و نظارت مستمر بر نمونه‌های در معرض، احتمال تشخیص و مهار نفوذ را افزایش می‌دهد.