22 тысячи серверов Microsoft Exchange беззащитны: эксплойт уже выложили в сеть
Корпоративные телефонные станции Sangoma Switchvox оказались под угрозой удалённого захвата. Для атаки достаточно отправить на уязвимый сервер специально сформированный XML-запрос: злоумышленнику не понадобятся ни логин, ни пароль, ни участие сотрудника. После обработки данных атакующий может получить командную оболочку операционной системы.
Проблема получила идентификатор CVE-2026-9586 и затрагивает платформу Switchvox, используемую организациями для управления VoIP-телефонией. Уязвимости присвоен критический рейтинг 9,3 из 10 по шкале CVSS 4.0. Опасность ситуации усиливается тем, что попытки эксплуатации уже замечены на реальных системах, а сканирование уязвимых узлов, судя по всему, проводится автоматически.
Как работает атака
Точкой входа служит HTTP-адрес `/pa`, доступный без предварительной авторизации. Этот компонент используется для обработки уведомлений, связанных с телефонными аппаратами. Сервер принимает XML-документ, извлекает из него значение поля `PhoneIP`, а затем подставляет полученные данные в запрос к базе PostgreSQL.
Разработчики не предусмотрели достаточную проверку содержимого поля. В результате злоумышленник может изменить структуру SQL-запроса и внедрить собственные команды. Речь идёт о классической SQL-инъекции, однако последствия в данном случае значительно серьёзнее обычного чтения или изменения данных.
Запрос выполняется с правами суперпользователя PostgreSQL. Благодаря этому атакующий может воспользоваться функцией `COPY TO PROGRAM`, которая позволяет передать базе данных команду для выполнения в операционной системе. Таким образом, цепочка атаки превращается из SQL-инъекции в полноценный удалённый запуск команд на сервере.
Исследователи подтвердили, что для получения обратной командной оболочки достаточно одного специально подготовленного HTTP-запроса. После успешного проникновения злоумышленник может изучать систему, запускать дополнительные инструменты, извлекать конфиденциальную информацию и использовать скомпрометированный сервер как плацдарм для дальнейшего продвижения по корпоративной сети.
Эксплуатация уже началась
30 августа исследовательские ловушки Horizon3 и Defused Cyber зарегистрировали реальные попытки атак сразу на нескольких узлах. Запросы поступали с IP-адреса `176.65.148.184`. После запуска оболочки атакующая сторона собирала сведения о процессах, работающих на сервере, и передавала результаты на внешний узел.
Повторяющиеся запросы, отправленные за короткий промежуток времени, указывают на автоматизированный характер кампании. Вероятнее всего, злоумышленники перебирают доступные из интернета установки Switchvox, проверяя их на возможность эксплуатации. Это означает, что даже организации, которые пока не заметили подозрительных последствий, могли уже подвергнуться сканированию.
По данным Shodan, в открытом интернете находятся около 4000 систем Switchvox. Наибольшее количество обнаруженных устройств расположено в США, однако наличие уязвимых установок в других странах также нельзя исключать. Публичная доступность интерфейса значительно повышает риск: автоматические сканеры способны найти и атаковать такие серверы практически без участия человека.
Что проверять администраторам
Следы возможного внедрения SQL-команд можно искать в журнале:
`/var/log/switchvox/db-quirks.log`
Однако одной проверки этого файла недостаточно. Администраторам следует сопоставить записи журнала с сетевой активностью, изучить исходящие соединения сервера и проверить появление неизвестных процессов, учётных записей, скриптов и заданий автоматического запуска.
Особое внимание стоит уделить соединениям, установленным сервером во внешнюю сеть после подозрительных HTTP-запросов. Необычный трафик, обращения к незнакомым IP-адресам и запуск команд от имени системных пользователей могут свидетельствовать о том, что уязвимость уже была использована.
Если система доступна из интернета, её желательно временно ограничить межсетевым экраном, разрешив обращения только из доверенных сегментов. Простое скрытие нестандартного порта не решает проблему, поскольку адрес и сервис всё равно могут быть обнаружены средствами сетевого сканирования.
Исправление выпущено
Sangoma устранила CVE-2026-9586 в версии Switchvox 8.4.0.2, выпущенной 14 июля. В тот же пакет вошли исправления других проблем, включая командную инъекцию, чтение локальных файлов, межсайтовый скриптинг XSS и уязвимость SSRF.
Обновление необходимо установить как можно скорее, особенно если телефонная станция имеет прямой доступ из интернета. После установки исправления рекомендуется перезапустить сервисы согласно инструкции производителя и убедиться, что фактически используется именно исправленная версия, а не старый компонент или резервная копия.
При обнаружении признаков компрометации нельзя ограничиваться обновлением. В таком случае потребуется изолировать сервер, сохранить журналы и сетевые данные для расследования, проверить связанные системы и сменить секреты, которые могли быть доступны атакующему. Если станция интегрирована с корпоративной телефонией, почтой или внутренними сервисами, необходимо оценить риск дальнейшего распространения атаки.
В дальнейшем доступ к административным и служебным интерфейсам Switchvox следует закрывать от всего интернета. Для удалённой работы безопаснее использовать VPN, фильтрацию по IP-адресам и многоуровневые правила межсетевого экрана. Также важно регулярно отслеживать обновления платформы и проводить инвентаризацию внешних сервисов, чтобы быстро находить забытые или неправильно настроенные узлы.
Ситуация с CVE-2026-9586 показывает, насколько опасным может стать небольшой необработанный параметр в публичном HTTP-интерфейсе. Если такой параметр передаётся базе данных с максимальными привилегиями, одна строка XML способна привести к полному захвату сервера. Поэтому владельцам Switchvox необходимо не только установить версию 8.4.0.2, но и проверить, не успели ли злоумышленники воспользоваться уязвимостью до обновления.


