CVE-2026-9586
अनधिकृत SQL इंजेक्शन जो Switchvox SMB में रिमोट कोड निष्पादन की ओर ले जाता है
- प्रकाशित
- 17 जुल॰ 2026
- अद्यतन
- 3 सित॰ 2026
- सीएनए असाइन करना
- SRA
- साक्ष्य देखे गए
- 2 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 96.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Sangoma Switchvox SMB Edition 8.3 (104997) में एक अनप्रमाणित SQL इंजेक्शन भेद्यता मौजूद है। /pa एंडपॉइंट <PolycomIPPhone> से शुरू होने वाली XML सामग्री को संसाधित करता है और उपयोगकर्ता-नियंत्रित PhoneIP मान को बिना सैनिटाइज़ेशन या पैरामीटराइज़ेशन के सीधे PostgreSQL क्वेरी में जोड़ देता है। एक अनप्रमाणित दूरस्थ हमलावर एक ही क्राफ्टेड अनुरोध का उपयोग करके बैकएंड PostgreSQL डेटाबेस के विरुद्ध मनमाना SQL स्टेटमेंट निष्पादित कर सकता है, जिसमें डेटाबेस संचालन और दूरस्थ कोड निष्पादन शामिल है।
स्रोत
1शैक्षिक भंडार CVE-2026-9586 के लिए, जो अधिकृत सुरक्षा अनुसंधान, भेद्यता विश्लेषण, और पृथक वातावरण में प्रयोगशाला-आधारित परीक्षण हेतु प्रूफ-ऑफ-कॉन्सेप्ट संसाधन और मार्गदर्शन प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।