آسیبپذیری بحرانی CVE-2026-9586 در پلتفرم VoIP سازمانی Sangoma Switchvox امکان نصب شل معکوس و اجرای کد از راه دور بدون نیاز به احراز هویت را فراهم میکند که تهدید مستقیم برای سامانههای در معرض قرار گرفته است.
چه اتفاقی رخ داده است؟
CVE-2026-9586 با امتیاز CVSS برابر 9.3 یک تزریق SQL (SQL injection) بدون نیاز به احراز هویت در نسخه SMB Edition 8.3 (104997) از Switchvox است. نقطهانتهایی /pa محتوای XML را که با تگ <PolycomIPPhone> آغاز میشود پردازش میکند و مقدار کنترلی PhoneIP را مستقیماً در پرسوجوهای PostgreSQL وارد مینماید، بدون پاکسازی یا پارامتردهی، که امکان اجرای دستورات دلخواه روی دیتابیس و زنجیرهای از اقدامات بعدی را فراهم میآورد.
میزان نفوذ و زمانبندی
Sangoma پچ رفع را در نسخه Switchvox 8.4.0.2 در تاریخ ۱۴ ژوئیهٔ ۲۰۲۶ منتشر کرد. تلاشهای بهرهبرداری فعال از حدود ۳۰ اوت ۲۰۲۶ گزارش شده است. محققان Horizon3.ai برآورد کردهاند حدود ۴٬۰۰۰ نمونه از Switchvox در اینترنت قابل دسترسی است که بخش زیادی از آنها در ایالات متحده قرار دارند.
پژوهشها و شواهد میدانی
نقص ابتدا توسط Horizon3.ai و بهطور مستقل توسط SRA Labs گزارش شد. بررسیها نشان میدهد مهاجمان قادر به اجرای عملیات دلخواه روی پایگاهداده، استخراج محتویات دیتابیس، تغییر رکوردهای کاربری و ارتقای سطح دسترسی به حسابهای مدیر وب بودهاند. مواردی از استقرار شل معکوس و اجرای دستورات Base64شده برای فهرستبرداری پردازهها نیز ثبت شده است.
شاخصهای قابل توجه و نشانههای نفوذ
- ثبت نشانههای تزریق SQL در فایل لاگ
/var/log/switchvox/db-quirks.logدر دستگاههایی که SSH فعال است. - آدرس IP مهاجم گزارششده: 176.65.148[.]184 — این آدرس در VirusTotal بهدلیل اسکن پورت، حملات بروتفورس و تلاشهای بهرهبرداری علامتگذاری شده است.
- هانیپاتها نشان میدهند مهاجمان ابتدا شل معکوس مستقر میکنند و سپس با دستورات Base64شده سیستم را شناسایی و اطلاعات جمعآوری میکنند.
پیامدهای فنی و خطرات عملیاتی
با بهرهبرداری موفق، مهاجم میتواند کلید امضای کوکیها را استخراج و توکنهای احراز هویت جعلی تولید کند که دسترسی کامل به واسطهای مدیریتی و مکانیسمهای احراز هویت را ممکن میسازد. نفوذ اولیه میتواند به رخنه عمیقتر در شبکه، تصاحب سرویسها و پایداری دسترسی مهاجمان منجر شود.
اقدامات فوری توصیهشده
اقدامات قابل اجرا ظرف ۲۴ تا ۷۲ ساعت
- بهروزرسانی فوری: تمام نمونههای Switchvox باید هر چه سریعتر به نسخه Switchvox 8.4.0.2 ارتقا یابند. صفحه رسمی Sangoma برای جزئیات پچ: Sangoma.
- محدودسازی دسترسی: دسترسی به رابطهای مدیریتی و نقطهانتهایی
/paرا با قوانین فایروال یا ACL فقط به شبکهها و آدرسهای مورد اعتماد محدود کنید. - بازبینی لاگها: لاگهای سیستم بهویژه
/var/log/switchvox/db-quirks.logرا برای نشانههای تزریق، استقرار شل و فعالیتهای مشکوک بررسی کنید. - بلاک موقت: آدرسهای IP مخرب شناختهشده مانند 176.65.148[.]184 را بلاک و تلاشهای اسکن و ورود ناموفق را پایش کنید.
اقدامات تکمیلی و بلندمدت
- تغییر کلیدها و اعتبارنامهها: در صورت وجود نشانههای نفوذ، کلید امضای کوکیها و دیگر کلیدها و اعتبارنامههای حساس را بازنشانی یا مجدداً صادر کنید.
- استقرار مکانیزمهای حفاظتی: قوانین WAF/IPS برای تشخیص و مسدودسازی الگوهای تزریق SQL پیادهسازی کنید و بررسیهای امنیتی مکرر را برنامهریزی نمایید.
- اسکن و ارزیابی داخلی: بررسی کامل زنجیره آسیبپذیری، تحلیل فایلهای لاگ و اجرای اسکنهای داخلی برای شناسایی ترافیک و نشانههای باقیمانده انجام شود.
چشمانداز و توصیه برای مدیران امنیتی
با توجه به سرعت گسترش تلاشهای بهرهبرداری و پراکندگی نمونههای آسیبپذیر در اینترنت، سازمانها باید فرض کنند نمونههای در معرض هدف قرار گرفته یا بالفعل به خطر افتادهاند. اولویت باید بر اجرای پچ، بازبینی فوریتی لاگها و اجرای اسکنهای شبکه برای شناسایی دسترسیهای غیرمجاز و رفتارهای مشکوک باشد.
گزارشها و تحلیلهای فنی در پایگاه داده CVE، Horizon3.ai و SRA Labs در دسترس است و تیمهای پاسخ به حادثه باید از این منابع برای تحلیل فنی و اقدام مقتضی استفاده کنند.
منابع
واکنش سریع و اجرای پچها بهترین راه مهار این موج حمله است؛ اولویتبندی اقدامات حفاظتی و نظارت مستمر بر نمونههای در معرض، احتمال تشخیص و مهار نفوذ را افزایش میدهد.





