
Атакующие уже эксплуатируют неаутентифицированную SQL-инъекцию в Sangoma Switchvox — CVE-2026-9586, CVSS 9.3. Один запрос к веб-панели АТС, без всякого логина, открывает базу данных и приводит к выпуску админ-токена и обратному shell. Уязвимость внесена в каталог CISA KEV: это не теория, а активные атаки прямо сейчас.
Что случилось
Switchvox — это IP-АТС Sangoma, которая держит внешние телефонные линии, записи разговоров и учётные записи сотрудников. Проблема в веб-интерфейсе управления: он принимает пользовательский ввод и подставляет его в SQL-запрос без должной фильтрации. Аутентификация не нужна — злоумышленник обращается к панели напрямую и читает или пишет в базу.
Дальше по накатанной: выгрузка учёток, создание администратора, обратное подключение (reverse shell) на сервере. По данным исследователей, CVE-2026-9586 связывают с раскаткой reverse shell и «выпущенных» админ-токенов.
Почему это опаснее, чем «сломали телефонию»
АТС редко считают активом уровня «периметр», а зря. Она смотрит в интернет, доверенно живёт внутри сети и хранит чувствительные данные. Захват панели — это не про звонки, это плацдарм: с него удобно двигаться вглубь. Именно такие забытые узлы на границе мы ищем в пентесте внешнего периметра, а сам класс дыры — инъекцию во входных данных — ловит пентест веб-приложений и аудит исходного кода.
Что делать сейчас
- Обновить Switchvox до исправленной версии и убрать веб-панель управления с публичного интернета — за VPN.
- Считать систему скомпрометированной, если она была доступна снаружи: искать новых администраторов, чужие токены и подозрительные подключения.
- Завести АТС и другие «скучные» приборы в регулярное сканирование уязвимостей, а не вспоминать о них раз в год.
- Если нашли следы обратного shell — это инцидент. Тут помогает реагирование на инциденты.
Вывод
Самый опасный сервер в сети — тот, который никто не считает средством защиты. АТС, принтеры, RMM-панели: они доверенные, недопатченные и стоят у самой границы. Проверьте, что реально торчит наружу, и до чего оттуда можно дотянуться. Ответ на этот вопрос даёт тестирование на проникновение.