deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Sangoma Switchvox'taki kimlik doğrulamasız SQL injection, CISA'nın istismar edilen güvenlik açıkları kataloğuna eklendi

Sangoma Switchvox'un /pa uç noktasına gönderilen özel hazırlanmış bir provisioning isteği, yamalanmamış sistemlerde rastgele SQL ve muhtemelen kod çalıştırabilir. CISA, CVE-2026-9586'yı aktif olarak istismar ediliyor listesine aldı ve yama için 5 Eylül son tarihini belirledi.

Sangoma Switchvox'taki kimlik doğrulamasız SQL injection, CISA'nın istismar edilen güvenlik açıkları kataloğuna eklendi

CISA, Sangoma'nın Switchvox kurumsal telefon sistemindeki kimlik doğrulamasız SQL injection açığı olan CVE-2026-9586'yı, Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. dev.to'daki bir yazıya göre, listeye alındığı tarih 2 Eylül 2026, giderme son tarihi ise 5 Eylül; NVD bu açığa CVSS 3.1 temel puanı olarak 9.8 veriyor ve vektörü CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — ağ üzerinden erişilebilir, ayrıcalık gerektirmez, kullanıcı etkileşimi yoktur.

Injection nasıl çalışıyor

Switchvox, masa telefonlarını ağ üzerinden provisioning yapar ve bu trafiği işleyen uç nokta, cihazların gönderdiği XML'i kabul eder; yani arayan tarafın göndermeyi seçtiği her şeyin önünde yer alır. Switchvox SMB Edition 8.3'te (build 104997) /pa uç noktası, PolycomIPPhone ile başlayan XML belgelerini işler. Bu belgedeki PhoneIP alanı saldırganın kontrolündedir ve dev.to analizine göre sunucu, bu değeri doğrudan PostgreSQL sorgularına yapıştırır; ne parametrize eder ne de temizler. Kimlik doğrulaması yapılmamış uzaktan bir saldırganın tek bir özel hazırlanmış isteği, arka uç veritabanında rastgele SQL çalıştırmak için yeterlidir. Yazıda aktarıldığı üzere NVD kaydı, enjekte edilen ifadelerin veritabanı işlemlerine ve uzaktan kod yürütmeye uzanabileceğini belirtiyor.

Veritabanında neler var

Bu arka uç, dahili numara listelerini, çağrı kayıtlarını ve yönetici hesaplarını saklar. Bir PBX de nadiren yalıtılmış bir cihazdır: Switchvox dağıtımları genellikle dizin servislerine, CRM sistemlerine, çağrı kaydı depolamasına ve e-posta ile SMS ağ geçitleri gibi uyarı kanallarına bağlıdır ve tüm bunlara ilke olarak veritabanı düzeyindeki erişimden ulaşılabilir. Saldırı kimlik doğrulaması gerektirmediği için tek ön koşul, /pa'nın ağ üzerinden erişilebilir olmasıdır — ve telefon sistemleri belgelerinden daha uzun yaşama alışkanlığındadır; kimse açtığını hatırlamadığı ağ segmentlerinde provisioning portlarını açık bırakırlar.

Yama boşluğu

Sangoma, düzeltmeyi Temmuz 2026'da 8.4.0.2 sürümüyle, KEV listesinden yaklaşık iki ay önce yayımladı. Yazının atıfta bulunduğu SRA Labs ve Horizon3.ai çalışmaları dahil olmak üzere açığa ilişkin kamuya açık araştırmalar, istismar yolunu adım adım anlatıyor. Asıl pratik sorun bu aralıktır: PBX yazılımını sunucuları kadar sıkı takip etmeyen kuruluşlar, bu sürenin tamamını, bir düzeltmenin varlığından habersiz şekilde açıkta geçirmiş olabilir.

Operatörler ne yapmalı

Switchvox 8.4.0.2 veya sonrasına yükseltin ve cihazda gerçekte çalışan build'i doğrulayın — telefon donanımına ait varlık kayıtları, genellikle bugün kurulu olan sürümü değil, satın alma anında sevkedilen sürümü listeler.

/pa'ya erişimi kısıtlayın. Bir cihaz provisioning uç noktasının kurumsal LAN'dan, hele genel internetten erişilebilir olması gerekmez; telefon VLAN'ını yalnızca gerçek telefonların bağlanabileceği şekilde segmentlere ayırmak, kimlik doğrulamasız saldırı yolunu ortadan kaldırır.

Yama öncesi dönemi veritabanı düzeyinde inceleyin. Sorgu kayıtlarında normal bir uygulama akışının üretmeyeceği ifadeleri, beklenmedik şema değişikliklerini, yeni oluşturulmuş veritabanı kullanıcılarını ve uygulamanın doğrudan hiç dokunmadığı tablolara yapılan okumaları tarayın. Kod yürütme de aynı yolu izlediği için dosya yazma ve komut yürütme izlerini de arayın.

Güvenliğin ihlal edildiği dışlanamıyorsa, entegrasyonlarda ve veritabanı yönetiminde kullanılan kimlik bilgilerini değiştirin ve çağrı yönlendirme kurallarını yetkisiz düzenlemeler için gözden geçirin — telefon platformlarında bu tür kurallar servis yeniden başlatmalarında da kalıcı olduğundan, saldırgan için kalıcılık yerleştirmek için elverişli bir yerdir.

Neden önemli

Bu, cihaz tarzı altyapının normal güvenlik disiplininden kaçmasının ders kitabı örneğidir. Bir telefon sistemi ağdan kimlik doğrulaması yapılmayan cihaz girdisi kabul eder, bunun bir kısmını PostgreSQL arka ucuna iletir, kurumsal verileri ve CRM, dizin ile mesajlaşma sistemlerine bağlantıları tutar; ama çoğu zaman bir sunucu gibi değil ofis ekipmanı gibi yönetilir. KEV listesine alınması, açığın sahada istismar edilmekte olduğu anlamına gelir ve 2 Eylül listesi ile 5 Eylül son tarihi arasındaki üç gün, aciliyetin sinyalidir. Etkilenen bir Switchvox build'i çalıştıran her kuruluş, /pa'yı şimdi canlı bir olay yüzeyi olarak ele almalı ve cihazlardaki tek alanlı injection hatalarını, bir sorgunun kurulduğu her yerde parametrizasyonun önemli olduğu konusunda bir hatırlatma olarak görmelidir.

  • #security
  • #sql-injection
  • #cve
  • #voip
  • #sangoma

İlgili yazılar