CISA zaradila zraniteľnosť Switchvoxu do katalógu KEV
CISA zaradila CVE-2026-9586 v Sangoma Switchvox SMB do katalógu Known Exploited Vulnerabilities. Neautentifikovaná SQL injection môže viesť k vzdialenému spusteniu kódu; oprava je dostupná od júla.

Zraniteľnosť Switchvoxu CISA 2. septembra 2026 zaradila do katalógu Known Exploited Vulnerabilities (KEV). Ide o CVE-2026-9586 v systéme Sangoma Switchvox SMB. Zaradenie do katalógu potvrdzuje, že chyba je zneužívaná v praxi. Prevádzkovatelia neopravených systémov by mali prioritne nasadiť dostupnú aktualizáciu a preveriť možné stopy útoku.

CVE-2026-9586 je neautentifikovaná SQL injection vo Switchvoxe SMB pred verziou 8.4.0.2. Útočník pri nej nepotrebuje prihlásenie a chyba môže viesť k vzdialenému spusteniu kódu na zasiahnutom serveri.
CISA zaradila zraniteľnosť Switchvoxu do KEV
Zaradenie do KEV nasleduje po zisteniach spoločnosti Horizon3. Tá 30. augusta zaznamenala vo vlastných honeypotoch platné pokusy o zneužitie tejto chyby. Medzi pozorovanými aktivitami bol pokus o vytvorenie reverse shellu, po ktorom nasledovala enumerácia procesov v systéme.
Honeypoty sú zámerne vystavené návnadové systémy určené na sledovanie útočnej aktivity. Ich záznamy dokladajú pokusy o exploitáciu, samy osebe však neuvádzajú konkrétne napadnuté organizácie ani rozsah úspešných kompromitácií mimo tejto infraštruktúry.
CISA odporúča postupovať podľa pokynov výrobcu. Oprava je dostupná vo verzii Switchvox 8.4.0.2, vydanej 14. júla 2026. Dotknuté sú systémy Switchvox SMB vo verziách pred týmto vydaním.
Aktualizácia a kontrola systémov
Prevádzkovatelia by mali overiť verziu svojho Switchvoxu a aktualizovať na 8.4.0.2 alebo novšie vydanie. Keďže zraniteľnosť nevyžaduje autentifikáciu, osobitnú pozornosť si zaslúžia inštalácie dostupné z internetu.
Pri podozrení na zneužitie by mali prevádzkovatelia preveriť logy a komunikáciu so známou útočnou infraštruktúrou. Samotná kontrola však nemusí potvrdiť ani vylúčiť kompromitáciu systému.
Horizon3 odhadla približne 4 000 verejne dostupných zariadení. Ide o údaj odvodený z jej merania a služby Shodan, takže sa môže meniť. Verejne nie sú potvrdené konkrétne obete, identita útočníka ani rozsah úspešných útokov.
Bez potvrdenej väzby na ransomvér
Zaradenie CVE-2026-9586 do KEV je nezávislým regulačným potvrdením aktívneho zneužívania chyby. Neznamená však potvrdenú väzbu na ransomvérové kampane; takáto súvislosť zatiaľ nie je známa.
Ďalšie informácie môžu priniesť prípadné vyjadrenie Sangomy, dodatočné indikátory kompromitácie od bezpečnostných tímov alebo nezávislé potvrdenie obetí a atribúcie kampane.
Zdroje
- CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-9586 do KEV 2. septembra 2026 a odporúčanie postupovať podľa pokynov výrobcu.
- Horizon3 – Off the Hook – Dokumentuje pozorovania platných exploitov v honeypotoch, reverse shell, indikátory v logoch a známu IP adresu.
- Sangoma Switchvox Release Notes 8.4.0.2 – Potvrdzuje vydanie Switchvox 8.4.0.2 zo 14. júla 2026 a opravy bezpečnostných chýb vrátane SQL injection.
- SRA Labs Advisory: Sangoma Switchvox SMB – Potvrdzuje technickú povahu CVE-2026-9586, dotknuté verzie, kritické CVSS 9,3 a aktualizáciu na 8.4.0.2 alebo novšiu.
Overené a aktualizované: 03. 09. 2026 06:21



