Explotan activamente una falla crítica en la plataforma VoIP Sangoma Switchvox
CVE-2026-9586 permite ejecución remota de código sin autenticación. Desde el 30 de agosto se observan intentos de shell inverso contra unos 4,000 equipos expuestos en internet.
Investigadores confirmaron intentos de explotación activa contra CVE-2026-9586, una vulnerabilidad crítica en Sangoma Switchvox, la plataforma de gestión de centrales telefónicas empresariales. El fallo permite ejecución remota de código sin autenticación previa, y desde el 30 de agosto se observan ataques desde la IP 176.65.148.184 contra múltiples honeypots, con intentos de establecer shells inversos y exfiltrar datos de procesos del sistema en base64.
El detalle técnico
La vulnerabilidad reside en el endpoint HTTP /pa, que extrae el campo PhoneIP de un mensaje XML y concatena su valor directamente en una consulta SQL sin parametrizar. La firma Horizon3 reportó doce vulnerabilidades el 10 de abril, y esta resultó la más severa del conjunto. Sangoma publicó la corrección en la versión 8.4.0.2 el 14 de julio.
El intervalo entre parche y explotación —cerca de siete semanas— refleja el patrón habitual en infraestructura de telefonía: los ciclos de mantenimiento de las centrales suelen medirse en trimestres, y los equipos quedan expuestos mientras tanto. Shodan identifica alrededor de 4,000 dispositivos Switchvox accesibles desde internet, con concentración en Estados Unidos.
Detección
Los administradores pueden revisar /var/log/switchvox/db-quirks.log en busca de sentencias sospechosas y vigilar conexiones de red inusuales en el puerto 39323, señal característica de los intentos de shell inverso observados.
La lectura de Tabuga Intelligence
La telefonía IP corporativa ocupa un lugar peculiar en el mapa de riesgo: la administra el área de telecomunicaciones, la audita rara vez el área de seguridad, y transporta conversaciones de negocio con valor competitivo directo. Un compromiso de la central habilita escucha, redirección de llamadas y fraude de tarificación internacional.
- Verificar la versión instalada y aplicar 8.4.0.2 sin esperar a la ventana trimestral. La explotación confirmada convierte esto en asunto de días.
- Retirar la interfaz de administración de internet. El acceso por VPN o red de gestión reduce la exposición a cero para la mayoría de organizaciones.
- Revisar el consumo de larga distancia de las últimas dos semanas. El fraude de tarificación deja rastro contable antes que rastro técnico.
- Incluir la central telefónica en el inventario de activos críticos con responsable de parcheo asignado.