Switchvox açığıyla şifresiz reverse shell istismarı başladı

Anasayfa » Switchvox açığıyla şifresiz reverse shell istismarı başladı
Switchvox açığıyla şifresiz reverse shell istismarı başladı

Sangoma Switchvox SMB Edition 8.3’deki kritik bir SQL enjeksiyonu açığı, saldırganların kimlik doğrulaması olmadan sunucuda ters kabuk çalıştırmasına yol açtı. CVE-2026-9586 olarak izlenen zafiyet 9.3 CVSS puanı alıyor ve internet açık sistemlerde aktif istismar girişimleri görülüyor.

Araştırmacıların aktardığına göre açık, Switchvox 8.3 (104997) sürümündeki /pa uç noktasında yer alıyor. Sistem, <polycomipphone> ile başlayan XML içeriğini işlerken kullanıcı kontrollü PhoneIP değerini PostgreSQL sorgularına doğrudan ekliyor. Bu da saldırgana tek bir hazırlanmış istekle arka uç veritabanına ham SQL komutları gönderme imkânı veriyor. Sonuçta veritabanı işlemleri yapılabiliyor, ayrıcalık yükseltilebiliyor ve PostgreSQL süper kullanıcısı yetkisiyle uzaktan kod çalıştırılabiliyor.

Sangoma, bu açık için 14 Temmuz 2026’da Switchvox 8.4.0.2 sürümünde yamayı yayımladı. Zafiyetin NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-9586.

Haziran ayında bildirildi, ağustos sonunda saldırıya dönüştü

Horizon3.ai, CVE-2026-9586’nın Nisan 2026’da Sangoma’ya bildirilen 12 ayrı Switchvox açığından biri olduğunu söyledi. Şirket, 30 Ağustos 2026’dan itibaren bu zafiyete karşı gerçek istismar denemeleri gördüğünü de ekledi. İnternete açık yaklaşık 4.000 Switchvox örneği bulunduğu, bunların çoğunun ABD’de yer aldığı belirtiliyor.

Aynı açık, Mayıs ayında Security Risk Advisors (SRA) Labs tarafından da bağımsız olarak keşfedilip raporlandı. SRA araştırmacıları, kimlik doğrulaması olmadan veritabanı üzerinde keyfi işlemler yapabildiklerini, kullanıcı kayıtlarını değiştirebildiklerini ve Switchvox web yöneticilerine kadar ayrıcalık yükseltebildiklerini aktardı. Ekip ayrıca hedef makinede reverse shell elde ederek sunucuda keyfi kod çalıştırmayı başardığını belirtti.

SRA Labs’in vurguladığı bir örnekte, CVE-2026-9586’nın başarılı biçimde sömürülmesi cookie signing key’in dış sunucuya çıkarılmasına kadar uzanabiliyor. Bu anahtar ele geçirilirse saldırgan, farklı kullanıcılar adına geçerli kimlik doğrulama materyali üretme şansı buluyor.

Honeypot’larda reverse shell ve log izi

Honeypot’lara yönelen istismar denemelerinde saldırganların ele geçirilen sistemlere reverse shell yerleştirdiği, ardından Base64 ile kodlanmış komutlar çalıştırarak çalışan süreçleri saymaya başladığı görüldü. Bu zincirde amaç, sistemde kalıcılık kurmak ve ortamı hızlıca keşfetmek olarak öne çıkıyor.

SSH erişimi açık cihazlarda saldırıda kullanılan SQL enjeksiyon yükünün izleri /var/log/switchvox/db-quirks.log dosyasında görülebiliyor. Analizde ayrıca 176.65.148[.]184 IP adresi öne çıkarıldı. Bu adresin VirusTotal üzerinde port tarama, brute-force ve istismar girişimleriyle ilişkilendirildiği belirtildi.

Güvenlik araştırmacısı Zach Hanley, aynı kaynak IP’den çok sayıda honeypot’a kısa aralıklarla saldırı denemesi geldiğini, bu nedenle internet açık Switchvox kurulumlarının büyük bölümünün hedef alınmış olmasının kuvvetle muhtemel olduğunu söyledi.