Sangoma’nın kurumsal telefon yönetim platformu Switchvox’ta bulunan kritik CVE-2026-9586 açığının aktif saldırılarda kullanıldığı doğrulandı. Açık, saldırganların herhangi bir hesap bilgisine ihtiyaç duymadan sistemi uzaktan ele geçirmesine imkân verebiliyor.
Switchvox; sesli mesaj, çağrı yönlendirme, telefon yapılandırması ve görüşme takibi gibi işlevleri merkezi olarak yöneten bir VoIP çözümü. Bu nedenle başarılı bir saldırı yalnızca uygulamayı değil, kurumun telefon altyapısını ve aynı ağdaki diğer sistemleri de riske atabilir.
Açık nasıl çalışıyor?
Güvenlik açığı, Switchvox’un telefon bildirimleri için kullandığı ve kimlik doğrulaması istemeyen
Bu uç noktaya gönderilen XML verisindeki
Saldırı için geçerli bir kullanıcı hesabı veya hedef sistemdeki bir kullanıcının etkileşimi gerekmiyor.
Saldırılar 30 Ağustos’ta görülmeye başladı
Açığı keşfeden Horizon3.ai, sorunu 10 Nisan 2026’da Sangoma’ya bildirdi. Düzeltme 14 Temmuz’da yayımlanan Switchvox 8.4.0.2 sürümüne eklendi.
Horizon3.ai ve Defused Cyber tarafından kurulan tuzak sistemler, 30 Ağustos’tan itibaren çalışan istismar girişimleri tespit etti. Gözlemlenen saldırılarda hedef sisteme ters bağlantı kurulmaya ve çalışan işlemler hakkında bilgi toplanmaya çalışıldı.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA da CVE-2026-9586’yı 2 Eylül’de Bilinen Aktif Olarak İstismar Edilen Güvenlik Açıkları kataloğuna ekledi.
Araştırmacılar, internete açık Switchvox kurulumlarının taranmasının muhtemel olduğunu belirtiyor. Bir sistemin hedef alınması, mutlaka ele geçirildiği anlamına gelmese de yama ve olay incelemesi geciktirilmemeli.
Hangi sürüm etkileniyor?
Güvenlik kaydında Switchvox SMB Edition 8.3, yapı 104997 açıkça etkilenen sürüm olarak belirtiliyor. Güvenlik düzeltmeleri Switchvox 8.4.0.2 sürümünde bulunuyor.
Switchvox yöneticilerinin sistemi 8.4.0.2 veya daha yeni bir güvenli sürüme yükseltmesi gerekiyor.
Saldırı belirtileri nasıl kontrol edilir?
Cihaza SSH erişimi bulunan yöneticiler, SQL enjeksiyonu girişimlerinin izlerini aşağıdaki günlük dosyasında arayabilir:
Özellikle olağan dışı SQL sorguları ve aşağıdaki ifadeyi içeren kayıtlar incelenmeli:
Araştırmacıların gözlemlediği saldırılarda kullanılan IP adreslerinden biri de şöyle:
Bu IP adresinin veya şüpheli sorguların görülmesi sistemin ayrıntılı şekilde incelenmesini gerektirir. Ancak bu göstergelerin bulunmaması, sunucunun kesinlikle saldırıya uğramadığı anlamına gelmez. Saldırganlar farklı adresler ve komutlar kullanabilir.
Güncelleme hemen yapılamıyorsa ne yapılmalı?
Switchvox yönetim ve telefon servislerinin doğrudan internete açık erişimi sınırlandırılmalı. Mümkünse erişim VPN, güvenlik duvarı veya izin verilen IP adresleriyle kısıtlanmalı. Kimlik doğrulaması istemeyen
Bu önlemler güncellemenin yerine geçmiyor. Aktif istismar doğrulandığı için sistem yükseltildikten sonra da geçmiş erişim kayıtları incelenmeli.
Yöneticilerin ayrıca bilinmeyen kullanıcı hesaplarını, çalışan işlemleri, zamanlanmış görevleri, olağan dışı dış bağlantıları ve telefon sistemi yapılandırmasındaki izinsiz değişiklikleri kontrol etmesi gerekiyor.
Şüpheli erişim tespit edilirse sistem ağdan ayrılmalı, günlükler korunmalı ve olay müdahale süreci başlatılmalı. Yönetici parolaları, VoIP hesap bilgileri, SIP sırları ve sistemle ilişkili API anahtarları da yenilenmeli.
Kaynaklar
Horizon3.ai teknik analizi:
CVE-2026-9586: Sangoma Switchvox RCE
GitHub güvenlik kaydı:
CVE-2026-9586 - GitHub Advisory Database
CISA duyurusu:
CISA Adds Seven Known Exploited Vulnerabilities to Catalog | CISA
CISA KEV kataloğu:
Known Exploited Vulnerabilities Catalog | CISA
NVD kaydı:
NVD - Home
Switchvox; sesli mesaj, çağrı yönlendirme, telefon yapılandırması ve görüşme takibi gibi işlevleri merkezi olarak yöneten bir VoIP çözümü. Bu nedenle başarılı bir saldırı yalnızca uygulamayı değil, kurumun telefon altyapısını ve aynı ağdaki diğer sistemleri de riske atabilir.
Açık nasıl çalışıyor?
Güvenlik açığı, Switchvox’un telefon bildirimleri için kullandığı ve kimlik doğrulaması istemeyen
/pa adresinde bulunuyor.Bu uç noktaya gönderilen XML verisindeki
PhoneIP alanı yeterli denetimden geçirilmeden PostgreSQL sorgusuna ekleniyor. Saldırgan özel hazırlanmış tek bir istekle SQL komutları çalıştırabiliyor ve açığı işletim sistemi seviyesinde uzaktan kod çalıştırmaya kadar ilerletebiliyor.Saldırı için geçerli bir kullanıcı hesabı veya hedef sistemdeki bir kullanıcının etkileşimi gerekmiyor.
Saldırılar 30 Ağustos’ta görülmeye başladı
Açığı keşfeden Horizon3.ai, sorunu 10 Nisan 2026’da Sangoma’ya bildirdi. Düzeltme 14 Temmuz’da yayımlanan Switchvox 8.4.0.2 sürümüne eklendi.
Horizon3.ai ve Defused Cyber tarafından kurulan tuzak sistemler, 30 Ağustos’tan itibaren çalışan istismar girişimleri tespit etti. Gözlemlenen saldırılarda hedef sisteme ters bağlantı kurulmaya ve çalışan işlemler hakkında bilgi toplanmaya çalışıldı.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA da CVE-2026-9586’yı 2 Eylül’de Bilinen Aktif Olarak İstismar Edilen Güvenlik Açıkları kataloğuna ekledi.
Araştırmacılar, internete açık Switchvox kurulumlarının taranmasının muhtemel olduğunu belirtiyor. Bir sistemin hedef alınması, mutlaka ele geçirildiği anlamına gelmese de yama ve olay incelemesi geciktirilmemeli.
Hangi sürüm etkileniyor?
Güvenlik kaydında Switchvox SMB Edition 8.3, yapı 104997 açıkça etkilenen sürüm olarak belirtiliyor. Güvenlik düzeltmeleri Switchvox 8.4.0.2 sürümünde bulunuyor.
Switchvox yöneticilerinin sistemi 8.4.0.2 veya daha yeni bir güvenli sürüme yükseltmesi gerekiyor.
Saldırı belirtileri nasıl kontrol edilir?
Cihaza SSH erişimi bulunan yöneticiler, SQL enjeksiyonu girişimlerinin izlerini aşağıdaki günlük dosyasında arayabilir:
Kod:
/var/log/switchvox/db-quirks.log
Özellikle olağan dışı SQL sorguları ve aşağıdaki ifadeyi içeren kayıtlar incelenmeli:
Kod:
COPY ... TO PROGRAM
Araştırmacıların gözlemlediği saldırılarda kullanılan IP adreslerinden biri de şöyle:
Kod:
176.65.148.184
Bu IP adresinin veya şüpheli sorguların görülmesi sistemin ayrıntılı şekilde incelenmesini gerektirir. Ancak bu göstergelerin bulunmaması, sunucunun kesinlikle saldırıya uğramadığı anlamına gelmez. Saldırganlar farklı adresler ve komutlar kullanabilir.
Güncelleme hemen yapılamıyorsa ne yapılmalı?
Switchvox yönetim ve telefon servislerinin doğrudan internete açık erişimi sınırlandırılmalı. Mümkünse erişim VPN, güvenlik duvarı veya izin verilen IP adresleriyle kısıtlanmalı. Kimlik doğrulaması istemeyen
/pa uç noktasına dış ağlardan erişim de engellenmeli.Bu önlemler güncellemenin yerine geçmiyor. Aktif istismar doğrulandığı için sistem yükseltildikten sonra da geçmiş erişim kayıtları incelenmeli.
Yöneticilerin ayrıca bilinmeyen kullanıcı hesaplarını, çalışan işlemleri, zamanlanmış görevleri, olağan dışı dış bağlantıları ve telefon sistemi yapılandırmasındaki izinsiz değişiklikleri kontrol etmesi gerekiyor.
Şüpheli erişim tespit edilirse sistem ağdan ayrılmalı, günlükler korunmalı ve olay müdahale süreci başlatılmalı. Yönetici parolaları, VoIP hesap bilgileri, SIP sırları ve sistemle ilişkili API anahtarları da yenilenmeli.
Kaynaklar
Horizon3.ai teknik analizi:
CVE-2026-9586: Sangoma Switchvox RCE
GitHub güvenlik kaydı:
CVE-2026-9586 - GitHub Advisory Database
CISA duyurusu:
CISA Adds Seven Known Exploited Vulnerabilities to Catalog | CISA
CISA KEV kataloğu:
Known Exploited Vulnerabilities Catalog | CISA
NVD kaydı:
NVD - Home