Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales

Wait 5 sec.

Un fallo crítico en Sangoma Switchvox permite ejecutar código remoto sin autenticación a través de una inyección SQL. La explotación ya se ha visto en ataques reales para desplegar reverse shells. La solución pasa por actualizar a Switchvox 8.4.0.2 o superior y revisar señales de compromiso.Administradores de centralitas VoIP y responsables de sistemas tienen un nuevo frente urgente: una vulnerabilidad crítica en Sangoma Switchvox permite a un atacante ejecutar código de forma remota sin necesidad de credenciales y ya se ha detectado su uso en campañas activas desde el 30 de agosto de 2026. El fallo, identificado como CVE-2026-9586 y con una puntuación CVSS 9.3, afecta a despliegues expuestos a Internet y pone el foco en un producto muy común en entornos SMB.El problema vive en el endpoint HTTP /pa, que acepta peticiones con XML. En ese flujo, el sistema incorpora el valor PhoneIP a consultas en PostgreSQL sin el saneado ni la parametrización adecuados, un patrón clásico de SQL injection catalogado como CWE-89. A partir de ahí, un atacante puede ejecutar consultas arbitrarias contra la base de datos y encadenar la intrusión hasta llegar a ejecución de comandos en el sistema, con el agravante de que la ruta técnica descrita otorga capacidad de actuar con privilegios de superusuario de PostgreSQL.La actividad observada en ataques reales incluye la apertura de reverse shells y una fase de reconocimiento bastante directa: comandos codificados en Base64 para enumerar procesos y entender qué se ejecuta en el servidor. Entre los indicadores que se han vinculado a esta explotación aparece la dirección 176.65.148.184. También se han señalado trazas que pueden quedar reflejadas en /var/log/switchvox/db-quirks.log, un punto relevante para equipos que tengan acceso por SSH y necesiten confirmar si alguien intentó inyectar SQL o ejecutar acciones posteriores mediante técnicas habituales en estos escenarios.La corrección no es nueva, pero el contexto sí lo es. Switchvox 8.4.0.2 incluye el parche y se publicó el 14 de julio de 2026, junto con otras correcciones adicionales en el portal web. La cronología conocida sitúa el aviso inicial al fabricante el 10 de abril de 2026, el lanzamiento del arreglo a mediados de julio y la explotación confirmada a finales de agosto. En paralelo, el alcance preocupa: se habla de miles de instancias accesibles desde Internet, con una concentración destacada en Estados Unidos.La recomendación principal pasa por actualizar de inmediato a Switchvox 8.4.0.2 o superior y priorizar el parcheo en instalaciones expuestas a Internet, o en aquellas donde el servicio HTTP que incluye /pa resulte accesible desde redes no confiables. Hasta completar la actualización, conviene reducir superficie: restringir el acceso con listas de control, VPN o segmentación de red, y vigilar conexiones salientes anómalas, sobre todo intentos de reverse shell o tráfico hacia 176.65.148.184.En paralelo, toca buscar señales de post explotación: procesos no habituales como nc, invocaciones de bash desde servicios web, o secuencias típicas de descarga y ejecución con curl. Si aparecen indicios de compromiso, la respuesta debe ir más allá del parche: rotación de secretos y credenciales asociados al sistema, incluidas credenciales que puedan facilitar suplantación de sesiones o acceso al portal de administración, y un análisis forense que determine hasta dónde llegó el atacante.Más informaciónThe Hacker News – Attackers Exploit Critical Switchvox Flaw to Deploy Reverse Shells Without Credentials : https://thehackernews.com/2026/09/attackers-exploit-critical-switchvox.htmlHorizon3.ai – CVE-2026-9586: Sangoma Switchvox RCE : https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/Sangoma Documentation – Switchvox Release Notes Version 8.4.0.2 (July 14, 2026) : https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox%2B-%2BRelease+Notes+Version+8.4.0.2+July+14+2026OpenCVE – CVE-2026-9586 record : https://app.opencve.io/cve/CVE-2026-9586La entrada Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales se publicó primero en Una Al Día.