Zero-Day

Sangoma Switchvox - آسیب‌پذیری SQL Injection (CVE-2026-9586)

Sangoma Switchvox — CVE-2026-9586

محصول Sangoma Switchvox دارای یک آسیب‌پذیری از نوع SQL Injection است که به یک مهاجم غیرمجاز و از راه دور اجازه می‌دهد فقط با ارسال یک درخواست ساخته‌شده (crafted request)، دستورات دلخواه SQL را روی دیتابیس بک‌اند PostgreSQL اجرا کند. این آسیب‌پذیری می‌تواند منجر به عملیات مستقیم روی دیتابیس و در نهایت اجرای کد از راه دور (RCE) شود.

CWE مرتبط: CWE-89 (SQL Injection)

جزئیات

  • استفاده در کمپین‌های باج‌افزاری: نامشخص
  • نیاز به Forensic Triage طبق BOD-26-04: بله
  • تاریخ افزوده‌شدن: 2026-09-02
  • مهلت اقدام (Due Date): 2026-09-05

اقدام لازم

مطابق دستورالعمل سازنده، مطابق با BOD 26-04 (اولویت‌بندی به‌روزرسانی‌های امنیتی بر اساس ریسک) و الزامات Forensics Triage صادرشده از سوی CISA، وصله‌ها/مقادیر کاهش‌دهندهٔ ریسک (mitigations) اعمال شود.

در صورت استفاده از سرویس‌های ابری، دستورالعمل‌های مربوطهٔ BOD 26-04 رعایت شود، یا در صورت نبود راه‌حل کاهش‌دهندهٔ ریسک، استفاده از محصول متوقف شود.

مسئولیت ارزیابی سطح اکسپوژر اینترنتی هر asset و رعایت مهلت‌های patching طبق BOD 26-04 بر عهدهٔ هر سازمان (stakeholder) است.

← بازگشت به همه پست‌ها