يستغل مهاجمون حالياً الثغرة الأمنية CVE-2026-9586 في منصة Sangoma Switchvox لإدارة أنظمة الاتصالات الصوتية عبر بروتوكول الإنترنت، مع محاولات لرصد الأنظمة وتنفيذ جلسات تحكم عكسية عليها. ووفق باحثي الأمن في Horizon3، فإن معظم أنظمة Switchvox المتاحة مباشرة عبر الإنترنت إما استُهدفت بالفعل أو يُرجح استهدافها قريباً.
تُستخدم Switchvox في المؤسسات لتهيئة أنظمة الهاتف ومراقبتها. وتُعد CVE-2026-9586 الأخطر بين 12 ثغرة اكتشفتها Horizon3 وأبلغت بها Sangoma في 10 أبريل، قبل أن تعالجها الشركة في الإصدار 8.4.0.2 الذي صدر في 14 يوليو.
كيف يمكن استغلال الثغرة؟
تكمن المشكلة في ثغرة حقن SQL غير موثقة ضمن نقطة النهاية /pa التي يمكن الوصول إليها عبر HTTP. تستقبل هذه النقطة رسالة XML تتضمن أزواجاً من القيم، ثم تستخرج الحقل PhoneIP وتُدخله مباشرة في استعلام SQL غير مُعلَّم بالمعلمات.
أثبت الباحثون أن المهاجم يستطيع إرسال طلب XML مُعد خصيصاً، باستخدام أداة curl، لاستغلال الحقن وتنفيذ أوامر على نظام التشغيل. وبذلك لا تقتصر المشكلة على كشف بيانات قاعدة البيانات، بل قد تمنح المهاجم مساراً إلى تنفيذ أوامر عن بُعد على الجهاز الذي يشغل Switchvox.
رصد محاولات لإنشاء جلسات تحكم عكسية
في 30 أغسطس، رصدت مصائد Horizon3 محاولات استغلال نشطة على عدة أنظمة خلال فترة قصيرة ومن عنوان IP واحد هو 176.65.148.184. حاول المهاجم إنشاء جلسة تحكم عكسية، ثم نفذ حمولة أولية وجمع معلومات عن العمليات الأعلى استهلاكاً أو نشاطاً على نظام Switchvox. وبعد ذلك أُرسلت البيانات إلى خادم بعيد بصيغة مشفرة باستخدام Base64.
وتقول Horizon3 إن سرعة تتابع المحاولات عبر عدة مصائد من المصدر نفسه تشير إلى احتمال استهداف معظم نسخ Switchvox المكشوفة على الإنترنت. وتُظهر بيانات Shodan وجود نحو 4,000 جهاز متصل بالإنترنت، يقع معظمها في الولايات المتحدة. ولم يرصد الباحثون حتى الآن استغلالاً نشطاً للثغرات الـ11 الأخرى التي اكتشفوها.
ما الذي ينبغي على المشغلين فعله؟
توصي Horizon3 مسؤولي الأنظمة بالترقية إلى Switchvox 8.4.0.2 أو إصدار أحدث في أسرع وقت، مع فحص الأنظمة بحثاً عن مؤشرات استهداف سابقة. وتشمل المؤشرات المذكورة عبارات مريبة في الملف /var/log/switchvox/db-quirks.log، إضافة إلى اتصالات شبكية بعنوان IP المرصود، ولا سيما عبر المنفذ 39323.
لماذا يهم هذا الخبر؟
تكمن أهمية التطور في اجتماع ثلاثة عوامل: الثغرة لا تتطلب مصادقة، ويمكن استغلالها عن بُعد، وقد انتقلت من مرحلة الإفصاح والإصلاح إلى الاستغلال الفعلي. عملياً، لا يكفي تثبيت الإصدار المصحح للمؤسسات التي كانت أنظمتها مكشوفة؛ إذ يشير رصد Horizon3 إلى ضرورة التحقق أيضاً من السجلات والاتصالات الخارجة لمعرفة ما إذا كان المهاجم قد نفذ أوامر أو جمع معلومات قبل التحديث.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.