CVE-2026-9586: SQL-инъекция в Sangoma Switchvox с оценкой 9.8
В Sangoma Switchvox SMB Edition 8.3 нашли SQL-инъекцию CVE-2026-9586 с оценкой CVSS 9.8: неаутентифицированный атакующий через XML-поле PhoneIP на эндпоинте /pa выполняет произвольный SQL и может дойти до RCE. CISA внесла уязвимость в каталог эксплуатируемых 2 сентября 2026 года, исправление вышло в версии 8.4.0.2 в июле.
- CVSS 3.1 — 9.8, эксплуатация без аутентификации и взаимодействия
- Уязвим эндпоинт /pa в Switchvox SMB Edition 8.3 (104997)
- Исправление — Switchvox 8.4.0.2 от 14 июля 2026 года
- CISA добавила CVE в KEV 2 сентября 2026 года
Читать дальше
Безопасность