// Веб

Switchvox под атакой: SQL-инъекция без логина отдаёт контроль над АТС

sl switchvox

Атакующие уже эксплуатируют неаутентифицированную SQL-инъекцию в Sangoma Switchvox — CVE-2026-9586, CVSS 9.3. Один запрос к веб-панели АТС, без всякого логина, открывает базу данных и приводит к выпуску админ-токена и обратному shell. Уязвимость внесена в каталог CISA KEV: это не теория, а активные атаки прямо сейчас.

Что случилось

Switchvox — это IP-АТС Sangoma, которая держит внешние телефонные линии, записи разговоров и учётные записи сотрудников. Проблема в веб-интерфейсе управления: он принимает пользовательский ввод и подставляет его в SQL-запрос без должной фильтрации. Аутентификация не нужна — злоумышленник обращается к панели напрямую и читает или пишет в базу.

Дальше по накатанной: выгрузка учёток, создание администратора, обратное подключение (reverse shell) на сервере. По данным исследователей, CVE-2026-9586 связывают с раскаткой reverse shell и «выпущенных» админ-токенов.

Цепочка атаки: от открытой панели Switchvox до полного контроля
Цепочка атаки: от открытой панели Switchvox до полного контроля

Почему это опаснее, чем «сломали телефонию»

АТС редко считают активом уровня «периметр», а зря. Она смотрит в интернет, доверенно живёт внутри сети и хранит чувствительные данные. Захват панели — это не про звонки, это плацдарм: с него удобно двигаться вглубь. Именно такие забытые узлы на границе мы ищем в пентесте внешнего периметра, а сам класс дыры — инъекцию во входных данных — ловит пентест веб-приложений и аудит исходного кода.

Что делать сейчас

  • Обновить Switchvox до исправленной версии и убрать веб-панель управления с публичного интернета — за VPN.
  • Считать систему скомпрометированной, если она была доступна снаружи: искать новых администраторов, чужие токены и подозрительные подключения.
  • Завести АТС и другие «скучные» приборы в регулярное сканирование уязвимостей, а не вспоминать о них раз в год.
  • Если нашли следы обратного shell — это инцидент. Тут помогает реагирование на инциденты.

Вывод

Самый опасный сервер в сети — тот, который никто не считает средством защиты. АТС, принтеры, RMM-панели: они доверенные, недопатченные и стоят у самой границы. Проверьте, что реально торчит наружу, и до чего оттуда можно дотянуться. Ответ на этот вопрос даёт тестирование на проникновение.

← назад в блог