CVE-2026-9586
Autenticação de Injeção SQL Não Autenticada Levando à Execução Remota de Código no Switchvox SMB
- Publicado
- 17 de jul. de 2026
- Atualizado
- 3 de set. de 2026
- Atribuindo CNA
- SRA
- Evidência observada
- 2 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 96,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Uma vulnerabilidade de injeção de SQL não autenticada existe no Sangoma Switchvox SMB Edition 8.3 (104997). O endpoint /pa processa conteúdo XML que começa com <PolycomIPPhone> e concatena diretamente o valor PhoneIP controlado pelo usuário em consultas PostgreSQL sem sanitização ou parametrização. Um atacante remoto não autenticado pode executar instruções SQL arbitrárias contra o banco de dados PostgreSQL de backend usando uma única solicitação maliciosa, incluindo operações de banco de dados e execução remota de código.
Fontes
1Repositório educacional para CVE-2026-9586, fornecendo recursos de prova de conceito e orientação para pesquisa de segurança autorizada, análise de vulnerabilidades e testes em laboratório em ambientes isolados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.