Sangoma Switchvox SMB Edition 8.3 (sürüm 104997) içinde CVE‑2026‑9586 kodlu kritik bir kimlik doğrulama gerektirmeyen SQL enjeksiyon açığı tespit edildi; bu açık, uzaktan kod yürütülmesini mümkün kılıyor. Şirket, açığı kapsayan güncellemeyi 14 Temmuz 2026’da Switchvox 8.4.0.2 sürümüyle yayınladı.

Açık, /pa uç noktasına gönderilen özel bir XML isteğinde PhoneIP değerinin doğrudan PostgreSQL sorgularına eklenmesiyle çalışıyor; bu sayede saldırganlar süper kullanıcı yetkileriyle rastgele SQL komutları çalıştırıp ters kabuk açabiliyor. Exploit girişimleri 30 Ağustos 2026’dan itibaren gözlemleniyor ve yaklaşık 4 000 internet‑açık Switchvox örneği, çoğunlukla ABD’de, hedef alındı.

Araştırmacılar, saldırıların çerez imzalama anahtarını çalabildiğini, sahte kimlik doğrulama verisi oluşturabildiğini ve ters kabuklar kurabildiğini belirtiyor; ancak etki, yalnızca bu uç nokta internete açık olan kurulumlarla sınırlı ve pek çok kuruluş henüz yama uygulamadı. Güncel yamaların dağıtılması ve internetten erişimin kısıtlanması, sonraki adım olarak öneriliyor.