
Sangoma Switchvox SMB Edition’de kimlik doğrulamasız SQL enjeksiyonu CVE-2026-9586 (CVSS 9.3) sahada sömürülüyor. Horizon3.ai, 1 Eylül 2026 yazısında honeypot’larda 30 Ağustos’tan itibaren geçerli sömürü denemeleri gördüğünü yazdı; The Hacker News 2 Eylül’de özetledi. Açık, /pa uç noktasında XML içindeki PhoneIP alanının PostgreSQL sorgusuna parametresiz eklenmesinden geliyor; tek istekle veritabanı ve ardından OS komut yürütmeye gidebiliyor.
Etkilenen sürüm olarak SMB Edition 8.3 (104997) geçiyor. Yama Switchvox 8.4.0.2 (14 Temmuz 2026 sürüm notları). Horizon3, Sangoma ekosisteminde toplam 12 ayrı Switchvox açığı bildirdiğini; bu kaydın en ağır olduğunu yazıyor. Security Risk Advisors (SRA) Labs aynı SQLi→RCE sınıfını Mayıs’ta bağımsız bulmuş ve Temmuz’da danışmanlık yayımlamıştı. İnternete açık yaklaşık 4 bin örnek Horizon3/THN aktarımında geçiyor; çoğunluk ABD.
Teyit: Horizon3’ün sömürü gözlemi (ters kabuk + süreç envanteri), THN 2 Eylül paketi, SRA Labs danışmanlığı, Sangoma 8.4.0.2 sürüm notunda CVE-2026-9586 satırı. İddia / bilinmeyen: isimli müşteri mağduru yok; saldırgan grubu adlandırılmadı. IoC olarak 176.65.148.184 IP’si honeypot trafiğinde geçiyor; SSH erişimi olan kurulumlarda /var/log/switchvox/db-quirks.log enjeksiyon izleri için işaretleniyor.
Kurulumlar için yol: 8.4.0.2’ye yükseltmek. Yama öncesi /pa uç noktasını internete kapatmak veya güvenilir VLAN ile sınırlamak öneriliyor. Horizon3, saldırıda PostgreSQL üzerinden nc ile ters kabuk ve ardından curl ile süreç listesi sızdırma denemeleri gördüğünü yazıyor. CISA KEV’e bu CVE henüz eklenmedi (bu tarama).
Kaynaklar
Sık sorulan sorular
CVE-2026-9586 neyi açıyor?
Sangoma Switchvox SMB’de kimlik doğrulamasız SQL enjeksiyonu; /pa uç noktasındaki PhoneIP alanı PostgreSQL sorgusuna parametresiz ekleniyor. Sonuç: veritabanı işlemleri ve OS üzerinden RCE (CVSS 9.3).
Sahada sömürü teyitli mi?
Evet. Horizon3, 30 Ağustos 2026’dan itibaren honeypot’larda geçerli sömürü denemeleri gördüğünü yazdı; THN 2 Eylül’de aktardı. İsimli müşteri mağduru bu pakette yok.
Yama hangi sürüm?
Switchvox 8.4.0.2 (14 Temmuz 2026 sürüm notları). Etkilenen örnek: SMB Edition 8.3 (104997). Yama öncesi /pa’yı internete kapatmak öneriliyor.
IoC var mı?
Honeypot trafiğinde 176.65.148.184 IP’si geçiyor. SSH erişimi olan cihazlarda /var/log/switchvox/db-quirks.log enjeksiyon payload’ları için bakılabilir.
Bu FreePBX / CISA KEV haberinin tekrarı mı?
Hayır. Horizon3 FreePBX sonrası Sangoma Switchvox’u ayrı taradı; 12 Switchvox açığından en ağır olan CVE-2026-9586. Bu kayıt KEV’e henüz eklenmedi.

