رصد باحثون أمنيون استغلالاً نشطاً لثغرة حرجة في منصة Sangoma للاتصالات الصوتية عبر بروتوكول الإنترنت، تتيح للمهاجمين تنفيذ أوامر على الخوادم المصابة وتجاوز آليات المصادقة. تتمثل هذه الثغرة (CVE-2026-9586 بتقييم CVSS عند 9.3) في حقن SQL غير مصادق عليه في نقطة النهاية /pa ضمن إصدارات Sangoma Switchvox SMB Edition 8.3.
بدأت محاولات الاستغلال الفعلية في الثلاثين من أغسطس 2026، بحسب شركة Horizon3 المتخصصة في اختبار الاختراق. وتُعد هذه الثغرة الأخطر ضمن 12 ثغرة اكتشفتها الشركة وأبلغت عنها Sangoma في العاشر من أبريل الماضي، حيث أصدرت الشركة المنتجة إصلاحاً لها عبر الإصدار 8.4.0.2 بتاريخ 14 يوليو 2026.
ورصدت أنظمة Honeypot التي نشرتها Horizon3 بالتعاون مع شركة Defused Cyber، بعد مرور شهر ونصف من صدور التحديث، هجمات آلية متتابعة تصدر من عنوان IP المهاجم 176.65.148.184، مستهدفة أنظمة تفتقر لتطبيق حزمة الإصلاح. وتشير تقديرات الباحثين، استناداً إلى بيانات محرك Shodan، إلى وجود قرابة 4,000 جهاز متصل بالإنترنت، تتركز غالبيتها في الولايات المتحدة.
آلية الاستغلال والتداعيات الأمنية
تتركز المشكلة في معالجة الخادم لطلبات الإشعارات الهاتفية. عند استقبال نقطة النهاية /pa طلباً لإشعار نظام هاتفي آخر بحدث مكالمة، يحلل النظام رسالة XML ويستخرج حقل PhoneIP، ليدرج قيمته مباشرة في استعلام قاعدة البيانات في غياب أي آليات تعقيم أو استعلامات مُعلمة.
يمنح ذلك المهاجم قدرة على إرسال طلب يقطع الاستعلام الأصلي ويضيف أوامر خبيثة. ولأن قاعدة البيانات تعمل بصلاحيات المستخدم الأعلى في PostgreSQL، يستغل المهاجم الدالة COPY TO PROGRAM لتنفيذ أوامر على مستوى نظام التشغيل والتحكم في الخادم.
نفذ المهاجم في الهجمات المرصودة حمولة أولية وجمع معلومات عن العمليات النشطة، ثم أرسلها إلى خادم خارجي بترميز base64. اكتشفت شركة Security Risk Advisors الثغرة ذاتها بشكل مستقل وأبلغت عنها Sangoma في مايو الماضي، مبينة أن الاستغلال يتيح سرقة مفتاح توقيع ملفات تعريف الارتباط، وتزوير مواد المصادقة لانتحال هوية أي مستخدم، بما يشمل مدراء الويب.
مؤشرات الاختراق وتدابير الحماية
حذر الباحث زاك هانلي من التتابع السريع لمحاولات الاستغلال عبر أنظمة Honeypot المتعددة من عنوان IP المصدر ذاته، مرجحاً استهداف معظم نسخ Switchvox المعرضة للإنترنت قريباً.
وتشير طبيعة الهجمات إلى حملة فحص واسعة تستهدف الأنظمة غير المحدثة، في حين لم تكشف Horizon3 عن عدد الأجهزة المخترقة فعلياً أو تحدد هوية الجهة المنفذة، ولم تصدر Sangoma بياناً رسمياً حول الاستغلال النشط.
تتضمن مؤشرات الاختراق وجود سجلات مشبوهة في الملف /var/log/switchvox/db-quirks.log في حال إتاحة الوصول عبر SSH، وتوليد اتصالات شبكية صادرة إلى عنوان IP المهاجم 176.65.148.184 وتحديداً عبر المنفذ 39323.
يُنصح مدراء الأنظمة بالبحث عن أوامر PostgreSQL من نوع COPY TO PROGRAM، أو عمليات إنشاء حسابات جديدة، أو مهام cron غير متوقعة. توصي شركتا Horizon3 وSentinelOne بالترقية الفورية إلى الإصدار 8.4.0.2 أو أحدث. في حال تعذر الترقية، يلزم تقييد الوصول إلى واجهات Switchvox ونقطة النهاية /pa عبر جدار الحماية، وحصر الوصول إلى واجهة الإدارة ضمن الشبكات الداخلية الموثوقة، ووضع واجهات إدارة أنظمة الاتصالات خلف شبكة VPN أو مضيف وسيط.







