Explotan activamente una falla crítica en la plataforma VoIP Sangoma Switchvox

CVE-2026-9586 permite ejecución remota de código sin autenticación. Desde el 30 de agosto se observan intentos de shell inverso contra unos 4,000 equipos expuestos en internet.

Investigadores confirmaron intentos de explotación activa contra CVE-2026-9586, una vulnerabilidad crítica en Sangoma Switchvox, la plataforma de gestión de centrales telefónicas empresariales. El fallo permite ejecución remota de código sin autenticación previa, y desde el 30 de agosto se observan ataques desde la IP 176.65.148.184 contra múltiples honeypots, con intentos de establecer shells inversos y exfiltrar datos de procesos del sistema en base64.

El detalle técnico

La vulnerabilidad reside en el endpoint HTTP /pa, que extrae el campo PhoneIP de un mensaje XML y concatena su valor directamente en una consulta SQL sin parametrizar. La firma Horizon3 reportó doce vulnerabilidades el 10 de abril, y esta resultó la más severa del conjunto. Sangoma publicó la corrección en la versión 8.4.0.2 el 14 de julio.

El intervalo entre parche y explotación —cerca de siete semanas— refleja el patrón habitual en infraestructura de telefonía: los ciclos de mantenimiento de las centrales suelen medirse en trimestres, y los equipos quedan expuestos mientras tanto. Shodan identifica alrededor de 4,000 dispositivos Switchvox accesibles desde internet, con concentración en Estados Unidos.

Detección

Los administradores pueden revisar /var/log/switchvox/db-quirks.log en busca de sentencias sospechosas y vigilar conexiones de red inusuales en el puerto 39323, señal característica de los intentos de shell inverso observados.

La lectura de Tabuga Intelligence

La telefonía IP corporativa ocupa un lugar peculiar en el mapa de riesgo: la administra el área de telecomunicaciones, la audita rara vez el área de seguridad, y transporta conversaciones de negocio con valor competitivo directo. Un compromiso de la central habilita escucha, redirección de llamadas y fraude de tarificación internacional.

Fuente: BleepingComputer, 2 de septiembre de 2026.