الأمن السيبراني

استغلال نشط لثغرة خطيرة في Sangoma Switchvox لنشر جلسات تحكم عكسية

يرصد باحثون استغلالاً نشطاً للثغرة CVE-2026-9586 في منصة Sangoma Switchvox للاتصالات الصوتية، وهي ثغرة حقن SQL لا تتطلب مصادقة ويمكن أن تؤدي إلى تنفيذ أوامر عن بُعد. أصدرت Sangoma إصلاحاً لها في الإصدار 8.4.0.2، فيما حذرت Horizon3 من استهداف معظم الأنظمة المكشوفة على الإنترنت.

02 سبتمبر 2026
3 دقائق قراءة
3 قراءة
فريق تحرير certi.news
استغلال نشط لثغرة خطيرة في Sangoma Switchvox لنشر جلسات تحكم عكسية

يستغل مهاجمون حالياً الثغرة الأمنية CVE-2026-9586 في منصة Sangoma Switchvox لإدارة أنظمة الاتصالات الصوتية عبر بروتوكول الإنترنت، مع محاولات لرصد الأنظمة وتنفيذ جلسات تحكم عكسية عليها. ووفق باحثي الأمن في Horizon3، فإن معظم أنظمة Switchvox المتاحة مباشرة عبر الإنترنت إما استُهدفت بالفعل أو يُرجح استهدافها قريباً.

تُستخدم Switchvox في المؤسسات لتهيئة أنظمة الهاتف ومراقبتها. وتُعد CVE-2026-9586 الأخطر بين 12 ثغرة اكتشفتها Horizon3 وأبلغت بها Sangoma في 10 أبريل، قبل أن تعالجها الشركة في الإصدار 8.4.0.2 الذي صدر في 14 يوليو.

كيف يمكن استغلال الثغرة؟

تكمن المشكلة في ثغرة حقن SQL غير موثقة ضمن نقطة النهاية /pa التي يمكن الوصول إليها عبر HTTP. تستقبل هذه النقطة رسالة XML تتضمن أزواجاً من القيم، ثم تستخرج الحقل PhoneIP وتُدخله مباشرة في استعلام SQL غير مُعلَّم بالمعلمات.

أثبت الباحثون أن المهاجم يستطيع إرسال طلب XML مُعد خصيصاً، باستخدام أداة curl، لاستغلال الحقن وتنفيذ أوامر على نظام التشغيل. وبذلك لا تقتصر المشكلة على كشف بيانات قاعدة البيانات، بل قد تمنح المهاجم مساراً إلى تنفيذ أوامر عن بُعد على الجهاز الذي يشغل Switchvox.

رصد محاولات لإنشاء جلسات تحكم عكسية

في 30 أغسطس، رصدت مصائد Horizon3 محاولات استغلال نشطة على عدة أنظمة خلال فترة قصيرة ومن عنوان IP واحد هو 176.65.148.184. حاول المهاجم إنشاء جلسة تحكم عكسية، ثم نفذ حمولة أولية وجمع معلومات عن العمليات الأعلى استهلاكاً أو نشاطاً على نظام Switchvox. وبعد ذلك أُرسلت البيانات إلى خادم بعيد بصيغة مشفرة باستخدام Base64.

وتقول Horizon3 إن سرعة تتابع المحاولات عبر عدة مصائد من المصدر نفسه تشير إلى احتمال استهداف معظم نسخ Switchvox المكشوفة على الإنترنت. وتُظهر بيانات Shodan وجود نحو 4,000 جهاز متصل بالإنترنت، يقع معظمها في الولايات المتحدة. ولم يرصد الباحثون حتى الآن استغلالاً نشطاً للثغرات الـ11 الأخرى التي اكتشفوها.

ما الذي ينبغي على المشغلين فعله؟

توصي Horizon3 مسؤولي الأنظمة بالترقية إلى Switchvox 8.4.0.2 أو إصدار أحدث في أسرع وقت، مع فحص الأنظمة بحثاً عن مؤشرات استهداف سابقة. وتشمل المؤشرات المذكورة عبارات مريبة في الملف /var/log/switchvox/db-quirks.log، إضافة إلى اتصالات شبكية بعنوان IP المرصود، ولا سيما عبر المنفذ 39323.

لماذا يهم هذا الخبر؟

تكمن أهمية التطور في اجتماع ثلاثة عوامل: الثغرة لا تتطلب مصادقة، ويمكن استغلالها عن بُعد، وقد انتقلت من مرحلة الإفصاح والإصلاح إلى الاستغلال الفعلي. عملياً، لا يكفي تثبيت الإصدار المصحح للمؤسسات التي كانت أنظمتها مكشوفة؛ إذ يشير رصد Horizon3 إلى ضرورة التحقق أيضاً من السجلات والاتصالات الخارجة لمعرفة ما إذا كان المهاجم قد نفذ أوامر أو جمع معلومات قبل التحديث.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار