Sangoma Switchvox - آسیبپذیری SQL Injection (CVE-2026-9586)
Sangoma Switchvox — CVE-2026-9586
محصول Sangoma Switchvox دارای یک آسیبپذیری از نوع SQL Injection است که به یک مهاجم غیرمجاز و از راه دور اجازه میدهد فقط با ارسال یک درخواست ساختهشده (crafted request)، دستورات دلخواه SQL را روی دیتابیس بکاند PostgreSQL اجرا کند. این آسیبپذیری میتواند منجر به عملیات مستقیم روی دیتابیس و در نهایت اجرای کد از راه دور (RCE) شود.
CWE مرتبط: CWE-89 (SQL Injection)
جزئیات
- استفاده در کمپینهای باجافزاری: نامشخص
- نیاز به Forensic Triage طبق BOD-26-04: بله
- تاریخ افزودهشدن: 2026-09-02
- مهلت اقدام (Due Date): 2026-09-05
اقدام لازم
مطابق دستورالعمل سازنده، مطابق با BOD 26-04 (اولویتبندی بهروزرسانیهای امنیتی بر اساس ریسک) و الزامات Forensics Triage صادرشده از سوی CISA، وصلهها/مقادیر کاهشدهندهٔ ریسک (mitigations) اعمال شود.
در صورت استفاده از سرویسهای ابری، دستورالعملهای مربوطهٔ BOD 26-04 رعایت شود، یا در صورت نبود راهحل کاهشدهندهٔ ریسک، استفاده از محصول متوقف شود.
مسئولیت ارزیابی سطح اکسپوژر اینترنتی هر asset و رعایت مهلتهای patching طبق BOD 26-04 بر عهدهٔ هر سازمان (stakeholder) است.
