← Blog
🛡️ Vulnerabilidad4 de septiembre de 2026

CVE-2026-9586: inyección SQL crítica en Sangoma Switchvox, explotada activamente

CVE-2026-9586: SQL injection crítica (CVSS 9.3) en Sangoma Switchvox, en el catálogo KEV de CISA. Qué hacer si usas este sistema.

Equipo de seguridad de OCIRIA

CVE-2026-9586: inyección SQL crítica en Sangoma Switchvox, explotada activamente

En corto

CVE-2026-9586 es una vulnerabilidad crítica de inyección SQL sin autenticación en Sangoma Switchvox SMB Edition 8.3 (104997), con una puntuación CVSS de 9.3 sobre 10 y severidad calificada como crítica [1]. Se publicó el 17 de julio de 2026 [1] y figura en el catálogo KEV (Known Exploited Vulnerabilities) de CISA, lo que indica que ya se ha detectado explotación activa en el mundo real [2]. Si tu organización utiliza Sangoma Switchvox como sistema de comunicaciones (telefonía IP / PBX), la prioridad hoy es identificar si tienes este producto desplegado, comprobar la versión exacta y limitar la exposición del sistema mientras se aplica la actualización de seguridad correspondiente.

Qué es y por qué importa

El fallo reside en el endpoint /pa de Switchvox, que procesa contenido XML que comienza con la etiqueta <PolycomIPPhone> —es decir, tráfico de provisión de teléfonos IP Polycom—. El valor PhoneIP, controlado por el usuario, se concatena directamente en consultas a la base de datos PostgreSQL sin sanitizar ni parametrizar [1]. Esto permite a un atacante remoto, sin necesidad de credenciales, enviar una única petición manipulada y ejecutar sentencias SQL arbitrarias contra la base de datos, incluyendo operaciones sobre los datos almacenados y ejecución remota de código en el servidor [1].

Es una combinación especialmente delicada: no requiere autenticación previa, se dispara con una sola petición, y el impacto va más allá de "leer datos" hasta poder comprometer el propio servidor. Nuestro radar de inteligencia OCIRIA ha clasificado internamente esta vulnerabilidad como crítica, dentro de la categoría de inyección SQL con potencial de ejecución remota de código; se trata de un análisis interno construido sobre los mismos datos públicos de NVD y CISA KEV ya citados, no de una fuente adicional independiente [1][2].

A quién afecta

Afecta específicamente a organizaciones que operan Sangoma Switchvox SMB Edition en la versión 8.3 (104997) [1]. Switchvox es una plataforma de comunicaciones unificadas (telefonía IP, mensajería, gestión de extensiones) que suele desplegarse como sistema central de telefonía de una empresa, por lo que su compromiso puede afectar tanto a la disponibilidad de las comunicaciones como a la confidencialidad de los datos almacenados en su base de datos. La verdad estructurada de la que partimos no incluye datos sobre el tamaño o sector de las organizaciones afectadas, así que evitamos especular sobre ese punto: lo relevante es identificar si el producto y la versión concretos están en uso.

Cómo saber si eres vulnerable

  • Comprueba si tu organización tiene desplegado Sangoma Switchvox SMB Edition y, si es así, verifica la versión exacta instalada; la vulnerabilidad se ha identificado en la versión 8.3 (104997) [1].
  • Revisa si el endpoint /pa de tu instancia de Switchvox es accesible desde fuera de tu red interna, ya que es precisamente el punto por el que se envía y procesa el tráfico de provisión de teléfonos que explota este fallo [1].
  • Al tratarse de una vulnerabilidad sin autenticación y ya incluida en el catálogo KEV de CISA por explotación activa, cualquier instancia expuesta a internet debe tratarse como de riesgo inmediato mientras no se confirme el parcheo [1][2].

Cómo protegerte

1. Identifica el activo. Localiza todas las instancias de Sangoma Switchvox en tu inventario y confirma la versión que ejecutan.

2. Aplica la actualización de seguridad del fabricante en cuanto esté disponible para tu versión, y prioriza este parcheo dado que la vulnerabilidad ya figura en el catálogo KEV de CISA por explotación activa conocida [2].

3. Restringe el acceso al endpoint /pa y, en general, a la interfaz de administración de Switchvox, de modo que solo sea accesible desde redes de confianza mientras se completa el parcheo.

4. Audita accesos y logs del servidor Switchvox y de la base de datos PostgreSQL asociada en busca de peticiones anómalas al endpoint /pa o de actividad SQL inusual, especialmente en el periodo posterior a la publicación de la vulnerabilidad (17 de julio de 2026) [1].

5. Documenta y monitoriza el estado de parcheo de este activo como parte de tu gestión habitual de vulnerabilidades críticas, dado el nivel de severidad asignado (CVSS 9.3, crítico) [1].

Preguntas frecuentes

¿Es una vulnerabilidad crítica?

Sí. NVD le asigna una puntuación CVSS de 9.3 sobre 10 y la clasifica como severidad crítica [1].

¿Se está explotando activamente?

CVE-2026-9586 figura en el catálogo KEV (Known Exploited Vulnerabilities) de CISA, lo que confirma explotación activa conocida [2].

¿Necesito estar autenticado para que me afecte?

No. La vulnerabilidad puede explotarse de forma remota y sin ningún tipo de autenticación previa, mediante una única petición manipulada al endpoint /pa [1].

¿Qué gano sabiendo si soy vulnerable?

Poder priorizar la aplicación de la actualización de seguridad y, mientras tanto, reducir la exposición del sistema, en lugar de descubrir el problema después de un incidente.

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-9586
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo